tj-actions/changed-files : une GitHub Action compromise expose les secrets de milliers de pipelines

2025-03-14 · Éditeur : tj-actions · Domaine : Cloud & DevOps

Le 14 mars 2025, l'action GitHub tj-actions/changed-files (CVE-2025-30066), utilisée par plus de 23 000 dépôts, est détournée pour afficher les secrets des pipelines dans les journaux de build.

Ce qui change

  • L'action tj-actions/changed-files est détournée le 14 mars 2025 (CVE-2025-30066).
  • Plus de 23 000 dépôts l'utilisaient, selon StepSecurity.
  • Les secrets des runners sont affichés dans les journaux de build.
  • La CISA recommande d'auditer les journaux, de renouveler les secrets et d'épingler les actions sur un SHA.

### Ce qui change Le 14 mars 2025, la société StepSecurity détecte que l'action GitHub tj-actions/changed-files, utilisée pour repérer les fichiers modifiés dans une pull request, a été compromise. Des attaquants ont réécrit plusieurs étiquettes de version pour les faire pointer vers un commit malveillant. Celui-ci exécute un script qui extrait les secrets de la mémoire du processus du runner et les affiche dans les journaux du workflow. L'incident reçoit l'identifiant CVE-2025-30066. ### Caractéristiques - Plus de 23 000 dépôts utilisaient l'action, selon StepSecurity. - Les secrets étaient écrits dans les journaux de build, lisibles publiquement dans les dépôts publics, plutôt qu'envoyés vers un serveur distant. - La CISA cite parmi les données exposées : clés d'accès, jetons personnels GitHub, jetons npm et clés RSA privées. - La CISA associe l'incident à la compromission de reviewdog/action-setup@v1 (CVE-2025-30154) survenue quelques jours plus tôt, le 11 mars. - Mesures recommandées : auditer les journaux, renouveler les secrets, remplacer l'action et épingler les actions sur un hachage de commit complet. ### Pourquoi c'est important Les étiquettes de version d'une action GitHub sont modifiables : un seul compte de mainteneur compromis suffit à toucher des milliers de pipelines. L'épisode a rendu l'épinglage par SHA et la surveillance du trafic réseau des runners incontournables pour les équipes CI/CD. Pour une ESN, c'est un point d'audit standard des chaînes de livraison clients : où les actions tierces sont-elles utilisées, et avec quels secrets en portée ? Le cas rappelle aussi qu'un incident de CI peut rester visible : dans les dépôts publics, les journaux exposés étaient lisibles par tous. ### À retenir Une action tierce non épinglée suffit à exposer les secrets de milliers de pipelines : épinglez, limitez les permissions, surveillez les sorties réseau.

Liens

Tags : Sécurité, CI/CD, DevOps, Open Source