
Scannt GitHub-Workflows und Aktionsprotokolle auf CVE-2025-30066-Ausnutzung, erkennt bösartige Aktionen, eingebettete Codeausschnitte und durchgesickerte Geheimnisse unter Verwendung der Checkmarx 2ms-Integration.
Dieses Tool dient dazu, Ihre GitHub-Workflows und -Logs auf potenzielle bösartige Aktionen im Zusammenhang mit CVE-2025-30066 zu scannen. Es sucht nach einer Reihe bekannter riskanter GitHub Actions und einem verdächtigen Code-Snippet, das in Workflow-Dateien eingebettet ist. Zudem werden Secrets erkannt, die aufgrund von CVE-2025-30066 in Logs offengelegt wurden.
Das Skript sucht in Ihren Workflow-Dateien nach Folgendem:
GitHub Actions:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
Bösartiges Code-Snippet:
Ein base64-kodiertes Snippet:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
Sie können den Scan in einem von drei Modi ausführen:
Organisations-Scan: Verwenden Sie das Flag --org, um alle Repositorys innerhalb einer Organisation zu scannen.
Repository-Scan: Verwenden Sie das Flag --repo, um ein bestimmtes Repository zu scannen (Format: owner/repo oder eine vollständige GitHub-URL).
Benutzer-Scan: Verwenden Sie das Flag --user, um alle Repositorys eines bestimmten Benutzers zu scannen.
Um auf Repository-Inhalte zuzugreifen, benötigen Sie ein GitHub Personal Access Token (PAT), das über das Flag --token bereitgestellt wird:
Organisations-Scans: Das PAT muss die Bereiche repo und read:org umfassen.
Benutzer-/Repository-Scans: Das PAT sollte repo (für private Repos) oder public_repo (für öffentliche Repos) enthalten.
Um alle Repositorys in einer Organisation namens myorg mit den Standard-Keywords zu scannen, führen Sie Folgendes aus:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan ist ein Python-Tool, das GitHub Actions-Workflow-Logs für ein bestimmtes Repository herunterlädt und mit dem Checkmarx 2ms-Tool scannt, um Secrets oder durchgesickerte Schlüssel zu erkennen.
Um auf Repository-Inhalte zuzugreifen, benötigen Sie ein GitHub Personal Access Token (PAT), das über das Flag --token bereitgestellt wird:
Führen Sie das Tool von der Befehlszeile mit den erforderlichen Argumenten aus. Beispiel:
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs