<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в GitHub Actions, допускающая подстановку команд</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html</link>
    <description>Компания Google раскрыла информацию о методе эксплуатации уязвимости (CVE-2020-15228) в механизме GitHub Actions, предназначенном для прикрепления обработчиков для автоматизации различных операций в GitHub. Например, при помощи GitHub Actions можно выполнить определённые проверки и тесты при совершении коммитов или автоматизировать обработку новых Issues. Уязвимость вызвана тем, что обмен командами между процессом запуска Action и запускаемым действием (Action) производится через стандартный поток (STDOUT) - Actions Runner парсит стандартный поток, формируемый в процессе выполнения действий, и выделяет в нём маркеры команд &quot;##&#091;command parameter1=data;&#093;command-value...&quot;...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=54023&lt;br&gt;</description>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (Ordu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#19</link>
    <pubDate>Wed, 04 Nov 2020 21:19:20 GMT</pubDate>
    <description>Здравствуй, дырявый unix-way! Давненько на опеннете не писали про тупейшие ошибки вызываемые пайпами, переменными окружениями и дебильным способом передачи аргументов дочернему процессу.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#18</link>
    <pubDate>Wed, 04 Nov 2020 19:47:16 GMT</pubDate>
    <description>Славные ручки микрософт.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#17</link>
    <pubDate>Wed, 04 Nov 2020 15:55:45 GMT</pubDate>
    <description>для тех кто парсит issue title - решило бы. Для тех кто парсит что-то другое - не решило бы.&lt;br&gt;&lt;br&gt;Ибо нехрен мешать необработанные данные с кодом.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#16</link>
    <pubDate>Wed, 04 Nov 2020 13:00:39 GMT</pubDate>
    <description>Запрет на ## в issue.title решило бы проблему?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#15</link>
    <pubDate>Wed, 04 Nov 2020 12:23:52 GMT</pubDate>
    <description>Так ведь не у гугля, а у рабов гугля - сам гугль свое никому не отдаст, у него все в надежной внутренней заначке, на гитхабе лежат кости, кинутые забесплатно-нате-жрите (гугль, кстати, весьма разборчив в том, что выкидывать), все равно ненужно.&lt;br&gt;&lt;br&gt;И даже если гитхап прям завтра сдохнет - гуглю от этого никакого особого расстройства. А рабы...ну в гитляп переедут, или еще куда.&lt;br&gt;&lt;br&gt;А вот просто сделать пакость конкурирующей компании, раз она так подставилась - почему же ж нет.&lt;br&gt;&lt;br&gt;Никакого другого смысла прождав пол-года не согласиться подождать еще пару недель - лично я не вижу.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#14</link>
    <pubDate>Wed, 04 Nov 2020 12:05:37 GMT</pubDate>
    <description>&amp;gt;  GitHub останется только код в Арктике&lt;br&gt;&lt;br&gt;А ты уверен что он там есть ? Дешевая ПР акция какбы&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (Чума)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#13</link>
    <pubDate>Wed, 04 Nov 2020 11:52:12 GMT</pubDate>
    <description>Злоумышленник может написать любой код для PR. Именно поэтому, нельзя билдить каждый PR от случайных людей.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#12</link>
    <pubDate>Wed, 04 Nov 2020 11:34:38 GMT</pubDate>
    <description>Чёт я не понял как и куда кто-то может подставить своё действие. Если я использую чужую action, она могла, может и всегда будет мочь сделать абсолютно что угодно в рамках запуска action, разве нет? Это вполне ожидаемо.&lt;br&gt;&lt;br&gt;А вообще должен сказать что попробовал миграцию с Travis (который скурвился - время ожидания в очереди выросло до десятков часов, хотят чтобы пользователи мигрировали на travis.com с ограничениями, который запрашивает невменяемых доступов с полным r/w к репозиториям) на actions и очень доволен. CI на actions работает в разы быстрее, не требует выдачи доступов каким-то третьим сервисам, образы ubuntu там новее и лучше устроены с точки зрения свежего софта, например работабщий pg13 из коробки, сразу есть винда, что позволяет отказаться ещё и от yблюдского appveyor, и конфиг получается намного чище и гранулярнее. Всем советую.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в GitHub Actions, допускающая подстановку команд (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/122316.html#11</link>
    <pubDate>Wed, 04 Nov 2020 10:40:26 GMT</pubDate>
    <description>Да всем с....ть на вас. Пожинают плоды они в виде собирания денег с таких лохопедов как ты. То с гитхаба копеечку, то с азура.&lt;br&gt;</description>
</item>

</channel>
</rss>
