
Scansiona i workflow di GitHub e i log delle azioni per lo sfruttamento di CVE-2025-30066, rilevando azioni dannose, frammenti di codice incorporati e segreti divulgati utilizzando l'integrazione Checkmarx 2ms.
Questi sono strumenti per scansionare i tuoi workflow e log di GitHub alla ricerca di potenziali azioni dannose associate a CVE-2025-30066. Controllano un insieme di GitHub Actions note come rischiose e un frammento di codice sospetto incorporato nei file di workflow. Inoltre, cercano segreti che sono stati esposti nei log a causa di CVE-2025-30066.
Lo script cerca quanto segue nei tuoi file di workflow:
GitHub Actions:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
Frammento di Codice Maligno:
Un frammento codificato in base64:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
Puoi eseguire la scansione in una delle tre modalità:
Scansione Organizzazione: Usa il flag --org per scansionare tutti i repository all'interno di un'organizzazione.
Scansione Repository: Usa il flag --repo per scansionare un repository specifico (formato: proprietario/repo o un URL GitHub completo).
Scansione Utente: Usa il flag --user per scansionare tutti i repository per un utente specifico.
Per accedere al contenuto del repository, avrai bisogno di un Token di Accesso Personale GitHub (PAT) fornito tramite il flag --token:
Scansioni Organizzazione: Il PAT deve includere gli ambiti repo e read:org.
Scansioni Utente/Repository: Il PAT dovrebbe avere repo (per repository privati) o public_repo (per repository pubblici).
Per scansionare tutti i repository in un'organizzazione chiamata myorg con le parole chiave predefinite, esegui:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan è uno strumento Python che scarica i log di esecuzione dei workflow di GitHub Actions per un repository specificato e li scansiona usando lo strumento Checkmarx 2ms per rilevare segreti o chiavi compromesse.
Per accedere al contenuto del repository, avrai bisogno di un Token di Accesso Personale GitHub (PAT) fornito tramite il flag --token:
Esegui lo strumento dalla riga di comando con gli argomenti richiesti. Ad esempio:
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs