Angle mort
S’il y a une critique qui peut être adressée à GitHub à ce sujet, c’est qu’il a fallu beaucoup de temps pour remédier à une faiblesse connue depuis des années.
Le problème vient de GitHub Actions, qui permet aux déclencheurs d’exécuter des workflows, notamment pull_request, qui traite les forks tiers sans donner accès aux secrets tels que les clés API, les jetons de service et les informations d’identification. L’inconvénient est que cette restriction empêche certaines automatisations de fonctionner, c’est pourquoi les développeurs se tournent vers un déclencheur alternatif, pull_request_target, qui accorde l’accès requis.
À un moment donné, les attaquants ont réalisé que là où pull_request_target a été configuré négligemment avec actions/paiement pour extraire du code fork non fiable, il offrait une porte dérobée vers les référentiels et leurs secrets.
