
Escanea flujos de trabajo y registros de GitHub en busca de indicadores de CVE-2025-30066, detectando acciones maliciosas y secretos expuestos mediante la integración de Checkmarx 2ms.
Estas son herramientas para escanear tus flujos de trabajo (workflows) y registros (logs) de GitHub en busca de posibles acciones maliciosas asociadas con CVE-2025-30066. Verifican un conjunto de acciones de GitHub conocidas como riesgosas y un fragmento de código sospechoso incrustado en los archivos de workflow. Así como secretos que terminaron expuestos en los registros debido a CVE-2025-30066.
El script busca lo siguiente en tus archivos de workflow:
Acciones de GitHub:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
Fragmento de código malicioso:
Un fragmento codificado en base64:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
Puedes ejecutar el escaneo en uno de tres modos:
Escaneo de organización: Usa la opción --org para escanear todos los repositorios dentro de una organización.
Escaneo de repositorio: Usa la opción --repo para escanear un repositorio específico (formato: propietario/repo o una URL completa de GitHub).
Escaneo de usuario: Usa la opción --user para escanear todos los repositorios de un usuario específico.
Para acceder al contenido del repositorio, necesitarás un Token de acceso personal de GitHub (PAT) proporcionado mediante la opción --token:
Escaneos de organización: El PAT debe incluir los ámbitos repo y read:org.
Escaneos de usuario/repositorio: El PAT debe tener repo (para repositorios privados) o public_repo (para repositorios públicos).
Para escanear todos los repositorios de una organización llamada myorg con las palabras clave predeterminadas, ejecuta:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan es una herramienta en Python que descarga los registros de ejecución de workflows de GitHub Actions para un repositorio específico y los escanea usando la herramienta 2ms de Checkmarx para detectar secretos o claves filtradas.
Para acceder al contenido del repositorio, necesitarás un Token de acceso personal de GitHub (PAT) proporcionado mediante la opción --token:
Ejecuta la herramienta desde la línea de comandos con los argumentos requeridos. Por ejemplo:
python CxGithub2msScan.py --owner tu_org --repo tu_repo --days 7 --token TU_TOKEN_DE_GITHUB --output logs