
Scanne les workflows et journaux GitHub à la recherche d'indicateurs de CVE-2025-30066, détectant les actions malveillantes et les secrets exposés grâce à l'intégration Checkmarx 2ms.
Ce sont des outils pour analyser vos workflows et logs GitHub à la recherche d'actions malveillantes potentielles associées à CVE-2025-30066. Ils vérifient un ensemble d'actions GitHub risquées connues et un extrait de code suspect intégré dans les fichiers de workflow. Ainsi que les secrets qui ont été exposés dans les logs en raison de CVE-2025-30066.
Le script recherche les éléments suivants dans vos fichiers de workflow :
GitHub Actions :
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
Extrait de code malveillant :
Un extrait encodé en base64 :
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
Vous pouvez exécuter l'analyse selon l'un des trois modes suivants :
Analyse d'organisation : utilisez le drapeau --org pour analyser tous les dépôts d'une organisation.
Analyse de dépôt : utilisez le drapeau --repo pour analyser un dépôt spécifique (format : owner/repo ou une URL GitHub complète).
Analyse d'utilisateur : utilisez le drapeau --user pour analyser tous les dépôts d'un utilisateur spécifique.
Pour accéder au contenu du dépôt, vous aurez besoin d'un jeton d'accès personnel GitHub (PAT) fourni via le drapeau --token :
Analyses d'organisation : le PAT doit inclure les portées repo et read:org.
Analyses d'utilisateur/dépôt : le PAT doit avoir la portée repo (pour les dépôts privés) ou public_repo (pour les dépôts publics).
Pour analyser tous les dépôts d'une organisation appelée myorg avec les mots-clés par défaut, exécutez :
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan est un outil Python qui télécharge les logs d'exécution de workflow GitHub Actions pour un dépôt spécifié et les analyse à l'aide de l'outil Checkmarx 2ms pour détecter les secrets ou clés divulgués.
Pour accéder au contenu du dépôt, vous aurez besoin d'un jeton d'accès personnel GitHub (PAT) fourni via le drapeau --token :
Exécutez l'outil en ligne de commande avec les arguments requis. Par exemple :
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs