<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Компрометация GitHub Actions-обработчика changed-files, применяемого в 23 тысячах репозиториях</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html</link>
    <description>Выявлена подстановка вредоносного изменения в репозиторий проекта changed-files, развивающего обработчик к системе GitHub Actions, позволяющей автоматически запускать сценарии сборки и тестирования кодовых баз при срабатывании определённых событий, таких как поступление push-запроса, создание релизов, открытие/закрытие issue и открытие/закрытие pull-запросов. Обработчик changed-files использовался в 23 тысячах репозиториях, применяющих GitHub Actions в инфраструктуре непрерывной интеграции, для отслеживания изменения файлов и каталогов...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62892&lt;br&gt;</description>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#52</link>
    <pubDate>Mon, 17 Mar 2025 13:10:03 GMT</pubDate>
    <description>Похоже, если сделать правильный набор действий в форке, то окажется, что &quot;должен то должен, но не обязательно&quot;&lt;br&gt;&lt;br&gt;&quot;Кроилово ведёт к попадалову&quot;. Решили сэкономить и форки делаются путём линков на родителя... Похоже что не все случаи проверили и не всегда при изменениях в форке расцепляются линки с папой, и .... &quot;получилось как всегда&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#51</link>
    <pubDate>Mon, 17 Mar 2025 11:08:22 GMT</pubDate>
    <description>у тебя уровень критического мышления равен нулю?&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#50</link>
    <pubDate>Mon, 17 Mar 2025 11:05:13 GMT</pubDate>
    <description>&amp;gt; Who is nikitastupin? Он автор этого изменения, или его взломали?&lt;br&gt;&lt;br&gt;Судя по всему он просто автор скрипта memdump.py, написанного в рамках исследования (https://github.com/nikitastupin/pwnhub), который заюзали атакующие&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (myster)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#48</link>
    <pubDate>Mon, 17 Mar 2025 05:58:28 GMT</pubDate>
    <description>&amp;gt; Сама концепция гита - ущербна.&lt;br&gt;&lt;br&gt;GitHub не Git&lt;br&gt;&lt;br&gt;&amp;gt; Пытался я как то небольшой репорт отправить, мне сказали,&lt;br&gt;&amp;gt; - сделайте форк нашего проекта к себе(!),&lt;br&gt;&amp;gt; - сделайте исправление кода у себя в форке,&lt;br&gt;&amp;gt; - пришлите нам ваши изменения в вашем форке и мы подумаем принимать ли.&lt;br&gt;&lt;br&gt;этот набор действий означает просто PR (Pull Request), просто вам расписали подробно, вдруг вы новичек и не знаете? Cоздавать форки у себя абсолютно нормально, а вот когда в основном репозитории разрешают гадить и плодить ветки это ненормально, это нужно делать в форках. Более оптимального способа отправить PR нет, если вам, кажется, что можно сделать ещё проще, то как?&lt;br&gt;&lt;br&gt;&amp;gt; А я хотел им тупо на ошибку указать в одном месте.&lt;br&gt;&lt;br&gt;Тогда просто пишите ошибку в Issues, если вас просят создать ещё и PR, это не обязывает вас его создавать, вас просто побуждают сделать хороший поступок, это примерно, как, когда человек убирает поднос с объедками за собой в общественной забегаловке, а не взваливает эту ношу на персонал, хотя персонал всё равно</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#47</link>
    <pubDate>Sun, 16 Mar 2025 21:18:50 GMT</pubDate>
    <description>&amp;gt; Как ты понимаешь, явные баги долбавшие вот именно разработчиков, &lt;br&gt;&amp;gt; в их конфигах - долго не живут.&lt;br&gt;&lt;br&gt;еще как живут. Годами. &lt;br&gt;(достаточно вспомнить баг который разработчики net/3 &quot;ловили всем аулом&quot; ГООООД - а там не какие-то мелочи, там kernel panic был)&lt;br&gt;&lt;br&gt;&amp;gt; Вы и правда ни о чем не договаривались. Но при сильной двиергенции форка от апстрима&lt;br&gt;&amp;gt; работенки подвалит почему-то таки - тебе :)&lt;br&gt;&lt;br&gt;от криворучек не желающих признавать собственные ошибки и исправлять их - не подвалит. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (нах.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#46</link>
    <pubDate>Sun, 16 Mar 2025 17:28:31 GMT</pubDate>
    <description>&amp;gt; В этой DVCS самой по себе всего вон того - вообще нет.&lt;br&gt;&lt;br&gt;А в ней своего вообще ничего нет. Поделка для локалхоста с подделкой историй, ни авторизации, ни логинга, ни разделения прав, нихрена. Потому что подельщик не умел и не хотел учиться.&lt;br&gt;&lt;br&gt;И исправить ничего не получится, хоть microsoft, хоть архангел Гавриил - потому шта савместимасть.&lt;br&gt;&lt;br&gt;&amp;gt; Вот не надо грязи в женской бане, я уже забыл кренделя на гитхап. Так что не жру.&lt;br&gt;&lt;br&gt;так твой код и не нужен никому.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#45</link>
    <pubDate>Sun, 16 Mar 2025 17:02:04 GMT</pubDate>
    <description>Извините, но я не понял вот эту часть&lt;br&gt;&lt;br&gt;&amp;gt; и обновления всех тегов в родительском репозитории с учётом нового SHA-хэша форка.&lt;br&gt;&lt;br&gt;Понятно, что он сделал форк и залил туда вирьё. Но как он обновил тэги в основном репе? У тебя же должен быть доступ, чтоб запушить или сменить тэги.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#43</link>
    <pubDate>Sun, 16 Mar 2025 13:07:50 GMT</pubDate>
    <description>&amp;gt; да-да, это ж они написали р-опую vcs в которой подмена истории не &lt;br&gt;&amp;gt; катастрофа с записью во все логи, а рутинная операция. Ой, нет. &lt;br&gt;&amp;gt; Ее б-жок с пальцем наляпал задней левой ногой.&lt;br&gt;&lt;br&gt;В этой DVCS самой по себе всего вон того - вообще нет. Факапище чисто в майкрософтовском обесе :D. Тут совсем не отмажешься.&lt;br&gt;&lt;br&gt;&amp;gt; Ему не жмет, у него на локалхосте никто форсед пуш кроме него не сделает.&lt;br&gt;&lt;br&gt;Зато у майкрософт индусы которые сперва накодят ништяков - потом с удивлением узнают что оказывается эвон как можно было. Где были пм и архитекты кхе-кхе &quot;решения&quot; мы вообще тактично помолчим. Видимо - еще чистили индийский сортир, а i++ итерация собеса только через недельку.&lt;br&gt;&lt;br&gt;&amp;gt; А что вы жрете с лопаты любой навоз лишь бы забесплатно - &lt;br&gt;&amp;gt; тоже корпорация зла виновата.&lt;br&gt;&lt;br&gt;Вот не надо грязи в женской бане, я уже забыл кренделя на гитхап. Так что не жру.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация GitHub Actions-обработчика changed-files, прим... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/136299.html#42</link>
    <pubDate>Sun, 16 Mar 2025 13:04:56 GMT</pubDate>
    <description>&amp;gt; Они знают, но просто нам не говорят, что бы еще больше мамкиных &lt;br&gt;&amp;gt; хацкеров не начали деструктивно дестроить все подряд.&lt;br&gt;&lt;br&gt;А таки - примеры уже есть, так что - начнут.&lt;br&gt;&lt;br&gt;&amp;gt; Почему вредоносные теги прописались в родительском проекте, переписав оригинальные - этот &lt;br&gt;&amp;gt; факап надо чинить.&lt;br&gt;&lt;br&gt;Очень стебно что эти индусы что-то смеют вещать про &quot;цепочки поставок&quot; и навязывать 2FA, сами сидючи с такими плюхами.&lt;br&gt;&lt;br&gt;&amp;gt; HTML+JS, в которых ВНЕЗАПНО оказалось можно рассылать вирусы, и даже письмо &lt;br&gt;&amp;gt; не обязательно было открывать.&lt;br&gt;&lt;br&gt;Ога, прикольно придумали. И активиксы примерно так же еще были. Улучшили, так что все корпфаеры теперь такую почту просто под нож пускают, от греха. Лучше чем очередной вариант пакости типа мсбласта пытаться по всему энтерпрайзу удалить.&lt;br&gt;</description>
</item>

</channel>
</rss>
