一、 漏洞 CVE-2025-30154 基础信息
漏洞信息
# 多个 Reviewdog 动作在特定时间段内遭到破坏

## 漏洞概述
reviewdog/action-setup 是一个 GitHub Action,用于安装 reviewdog。该工具在 2025 年 3 月 11 日 UTC 时间 18:42 到 20:31 之间遭到了篡改,植入了恶意代码,将暴露的机密信息泄露到 Github Actions 工作流日志中。

## 影响版本
- **reviewdog/action-setup@v1** 直接受影响。
- 使用 `reviewdog/action-setup@v1` 的其他 reviewdog 动作也受到影响,包括:
  - reviewdog/action-shellcheck
  - reviewdog/action-composite-template
  - reviewdog/action-staticcheck
  - reviewdog/action-ast-grep
  - reviewdog/action-typos

## 细节
恶意代码会导致泄漏 GitHub Actions 工作流中的机密信息,例如 API 密钥和个人访问令牌。

## 影响
任何在此期间使用这些受影响版本的用户可能会暴露敏感数据到公开可见的日志中。因此需要及时更新或替换这些动作来避免进一步的风险。
备注
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Multiple Reviewdog actions were compromised during a specific time period
来源:美国国家漏洞数据库 NVD
漏洞描述信息
reviewdog/action-setup is a GitHub action that installs reviewdog. reviewdog/action-setup@v1 was compromised March 11, 2025, between 18:42 and 20:31 UTC, with malicious code added that dumps exposed secrets to Github Actions Workflow Logs. Other reviewdog actions that use `reviewdog/action-setup@v1` that would also be compromised, regardless of version or pinning method, are reviewdog/action-shellcheck, reviewdog/action-composite-template, reviewdog/action-staticcheck, reviewdog/action-ast-grep, and reviewdog/action-typos.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
内嵌的恶意代码
来源:美国国家漏洞数据库 NVD
漏洞标题
Reviewdog 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Reviewdog是Reviewdog的一个开源的自动化代码审查工具。 Reviewdog存在安全漏洞,该漏洞源于恶意代码可能泄露暴露的密钥。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-30154 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-30154 的情报信息