
GitHub 워크플로우와 작업 로그에서 CVE-2025-30066 악용을 스캔하여 Checkmarx 2ms 통합을 통해 악성 작업, 포함된 코드 조각, 유출된 비밀을 탐지합니다.
이 도구들은 GitHub 워크플로와 로그를 스캔하여 CVE-2025-30066과 관련된 잠재적인 악성 행위를 탐지하기 위한 것입니다. 알려진 위험한 GitHub Actions 세트와 워크플로 파일에 포함된 의심스러운 코드 스니펫을 확인합니다. 또한 CVE-2025-30066으로 인해 로그에 노출된 시크릿도 검사합니다.
스크립트는 워크플로 파일에서 다음 항목을 찾습니다:
GitHub Actions:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
악성 코드 스니펫:
Base64로 인코딩된 스니펫:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
다음 세 가지 모드 중 하나로 스캔을 실행할 수 있습니다:
조직 스캔: --org 플래그를 사용하여 조직 내 모든 저장소를 스캔합니다.
저장소 스캔: --repo 플래그를 사용하여 특정 저장소를 스캔합니다 (형식: owner/repo 또는 전체 GitHub URL).
사용자 스캔: --user 플래그를 사용하여 특정 사용자의 모든 저장소를 스캔합니다.
저장소 콘텐츠에 접근하려면 --token 플래그를 통해 제공되는 GitHub 개인 액세스 토큰(PAT)이 필요합니다:
조직 스캔: PAT에는 repo 및 read:org 범위가 포함되어야 합니다.
사용자/저장소 스캔: PAT에는 private repos의 경우 repo, public repos의 경우 public_repo 범위가 있어야 합니다.
기본 키워드로 myorg라는 조직의 모든 저장소를 스캔하려면 다음을 실행합니다:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan은 지정된 저장소의 GitHub Actions 워크플로 실행 로그를 다운로드하고 Checkmarx 2ms 도구를 사용하여 시크릿이나 유출된 키를 탐지하는 Python 도구입니다.
저장소 콘텐츠에 접근하려면 --token 플래그를 통해 제공되는 GitHub 개인 액세스 토큰(PAT)이 필요합니다:
명령줄에서 필요한 인수와 함께 도구를 실행합니다. 예를 들어:
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs