
GitHub कार्यप्रवाहों और कार्रवाई लॉग्स को CVE-2025-30066 शोषण के लिए स्कैन करता है, Checkmarx 2ms एकीकरण का उपयोग करके दुर्भावनापूर्ण कार्रवाइयों, एम्बेडेड कोड स्निपेट्स और लीक हुए रहस्यों का पता लगाता है।
ये उपकरण आपके GitHub वर्कफ़्लो और लॉग्स को CVE-2025-30066 से संबंधित संभावित दुर्भावनापूर्ण क्रियाओं के लिए स्कैन करने के लिए हैं। यह ज्ञात जोखिमपूर्ण GitHub Actions और वर्कफ़्लो फ़ाइलों में एम्बेडेड एक संदिग्ध कोड स्निपेट की जाँच करता है। साथ ही उन रहस्यों (secrets) के लिए भी जो CVE-2025-30066 के कारण लॉग्स में उजागर हो गए।
स्क्रिप्ट आपकी वर्कफ़्लो फ़ाइलों में निम्नलिखित की तलाश करती है:
GitHub Actions:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
दुर्भावनापूर्ण कोड स्निपेट:
एक base64-एन्कोडेड स्निपेट:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
आप स्कैन को तीन मोड में से एक में चला सकते हैं:
संगठन स्कैन: किसी संगठन के अंतर्गत सभी रिपॉजिटरी को स्कैन करने के लिए --org फ़्लैग का उपयोग करें।
रिपॉजिटरी स्कैन: किसी विशिष्ट रिपॉजिटरी को स्कैन करने के लिए --repo फ़्लैग का उपयोग करें (फ़ॉर्मेट: owner/repo या पूर्ण GitHub URL)।
उपयोगकर्ता स्कैन: किसी विशिष्ट उपयोगकर्ता की सभी रिपॉजिटरी को स्कैन करने के लिए --user फ़्लैग का उपयोग करें।
रिपॉजिटरी सामग्री तक पहुँचने के लिए, आपको --token फ़्लैग के माध्यम से प्रदान किए गए GitHub व्यक्तिगत एक्सेस टोकन (PAT) की आवश्यकता होगी:
संगठन स्कैन: PAT में repo और read:org स्कोप शामिल होने चाहिए।
उपयोगकर्ता/रिपॉजिटरी स्कैन: PAT में private रिपॉजिटरी के लिए repo या public रिपॉजिटरी के लिए public_repo स्कोप होना चाहिए।
myorg नामक संगठन की सभी रिपॉजिटरी को डिफ़ॉल्ट कीवर्ड के साथ स्कैन करने के लिए, चलाएँ:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan एक Python उपकरण है जो निर्दिष्ट रिपॉजिटरी के GitHub Actions वर्कफ़्लो रन लॉग डाउनलोड करता है और रहस्य या लीक हुई चाबियों का पता लगाने के लिए Checkmarx 2ms उपकरण का उपयोग करके उन्हें स्कैन करता है।
रिपॉजिटरी सामग्री तक पहुँचने के लिए, आपको --token फ़्लैग के माध्यम से प्रदान किए गए GitHub व्यक्तिगत एक्सेस टोकन (PAT) की आवश्यकता होगी:
उपकरण को आवश्यक तर्कों के साथ कमांड लाइन से चलाएँ। उदाहरण के लिए:
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs