
Scaneia fluxos de trabalho e logs do GitHub em busca de indicadores da CVE-2025-30066, detectando ações maliciosas e segredos expostos usando a integração Checkmarx 2ms.
Estas são ferramentas para escanear seus workflows e logs do GitHub em busca de possíveis ações maliciosas associadas ao CVE-2025-30066. Elas verificam um conjunto de ações conhecidas do GitHub consideradas arriscadas e um trecho de código suspeito embutido em arquivos de workflow. Além disso, verificam segredos que foram expostos em logs devido ao CVE-2025-30066.
O script procura o seguinte em seus arquivos de workflow:
Ações do GitHub:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
Trecho de Código Malicioso:
Um trecho codificado em base64:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
Você pode executar a verificação em um dos três modos:
Verificação de Organização: Use a flag --org para verificar todos os repositórios dentro de uma organização.
Verificação de Repositório: Use a flag --repo para verificar um repositório específico (formato: owner/repo ou uma URL completa do GitHub).
Verificação de Usuário: Use a flag --user para verificar todos os repositórios de um usuário específico.
Para acessar o conteúdo do repositório, você precisará de um Token de Acesso Pessoal do GitHub (PAT) fornecido via a flag --token:
Verificações de Organização: O PAT deve incluir os escopos repo e read:org.
Verificações de Usuário/Repositório: O PAT deve ter repo (para repositórios privados) ou public_repo (para repositórios públicos).
Para verificar todos os repositórios em uma organização chamada myorg com as palavras-chave padrão, execute:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan é uma ferramenta Python que baixa logs de execução de workflows do GitHub Actions para um repositório específico e os verifica usando a ferramenta Checkmarx 2ms para detectar segredos ou chaves vazadas.
Para acessar o conteúdo do repositório, você precisará de um Token de Acesso Pessoal do GitHub (PAT) fornecido via a flag --token:
Execute a ferramenta a partir da linha de comando com os argumentos necessários. Por exemplo:
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs