Web Programming

Parchear yaJS y TypeScript

Dos GitHub Actions comprometidas volvieron a estar disponibles con sus tags maliciosos

Edición #2

actions-cool/issues-helper y actions-cool/maintain-one-comment volvieron a estar disponibles el 16 de septiembre con sus tags maliciosos intactos.

Karlen TriminoIngeniero full-stack sénior

Read in English
Foto: Anete Lusina / Pexels

Qué hacer

Elimínalas o fíjalas a un SHA de commit limpio anterior al 18 de mayo, rota los secretos a los que esos workflows tuvieron acceso desde el 16 de septiembre y fija todas las acciones de terceros a un SHA de commit completo.

actions-cool/issues-helper y actions-cool/maintain-one-comment, desactivadas en mayo tras el ataque Mini Shai-Hulud, volvieron a estar disponibles el 16 de septiembre con sus tags maliciosos intactos. Socket cuenta unos 15.000 repositorios que dependen solo de issues-helper.

Su consejo: elimínalas o fíjalas a un SHA de commit limpio anterior al 18 de mayo, rota los secretos a los que esos workflows tuvieron acceso desde el 16 de septiembre y busca ejecuciones que de pronto tardaron minutos en lugar de segundos.

Fuentes