一、 漏洞 CVE-2025-30066 基础信息
漏洞信息
                                        # N/A

## 漏洞描述

### 概述
tj-actions changed-files 在版本 46 之前的某些特定版本中存在漏洞,允许远程攻击者通过读取 actions 日志来发现机密信息。

### 影响版本
- 版本 v1 到 v45.0.7 在 2025-03-14 和 2025-03-15 期间曾被威胁参与者修改,指向包含恶意代码 `updateFeatures` 的提交 `0e58ed8`。

### 细节
攻击者可以利用此漏洞读取 actions 日志文件,并从中提取敏感信息。受影响的版本 v1 到 v45.0.7 被一个威胁行为者进行了篡改,使这些标签指向包含恶意代码的提交 `0e58ed8`。

### 影响
- 远程攻击者可以通过读取 actions 日志来发现机密信息。
- 恶意修改影响了特定日期范围内的版本。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
tj-actions changed-files before 46 allows remote attackers to discover secrets by reading actions logs. (The tags v1 through v45.0.7 were affected on 2025-03-14 and 2025-03-15 because they were modified by a threat actor to point at commit 0e58ed8, which contained malicious updateFeatures code.)
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
内嵌的恶意代码
来源:美国国家漏洞数据库 NVD
漏洞标题
changed-files 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
changed-files是tj-actions开源的用于跟踪与目标分支相关的所有已更改文件和目录、之前的提交或最后一次远程提交从项目根返回的相对路径。 changed-files v46之前版本存在安全漏洞,该漏洞源于远程攻击者可以通过读取操作日志发现秘密。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-30066 的公开POC
# POC 描述 源链接 神龙链接
1 Test CVE-2025-30066 https://github.com/OS-pedrogustavobilro/test-changed-files POC详情
2 None https://github.com/Checkmarx/Checkmarx-CVE-2025-30066-Detection-Tool POC详情
三、漏洞 CVE-2025-30066 的情报信息