Harden-Runner to agent bezpieczeństwa CI/CD działający jak EDR dla GitHub Actions runners. W wersji 2.15.1 i wcześniejszych Harden-Runner pozwala na ominięcie restrykcji egress-policy: block przy użyciu zapytań DNS przez TCP. Chociaż polityki egress są egzekwowane poprzez filtrowanie połączeń na poziomie sieciowym, zapytania DNS przez TCP (używane dla dużych odpowiedzi lub fallback z UDP) nie są odpowiednio ograniczone — narzędzia takie jak dig mogą inicjować zapytania DNS oparte na TCP za pomocą flagi +tcp bez blokowania. Luka wymaga już istniejących możliwości wykonywania kodu w workflow GitHub Actions i została naprawiona w wersji 2.16.0.
▸ Pokaż oryginał (EN)
Harden-Runner is a CI/CD security agent that works like an EDR for GitHub Actions runners. In versions 2.15.1 and below, the Harden-Runner that allows bypass of the egress-policy: block network restriction using DNS queries over TCP. Egress policies are enforced on GitHub runners by filtering outbound connections at the network layer. When egress-policy: block is enabled with a restrictive allowed-endpoints list (e.g., only github.com:443), all non-compliant traffic should be denied. However, DNS queries over TCP, commonly used for large responses or fallback from UDP, are not adequately restricted. Tools like dig can explicitly initiate TCP-based DNS queries (+tcp flag) without being blocked. This vulnerability requires the attacker to already have code execution capabilities within the GitHub Actions workflow. The issue has been fixed in version 2.16.0.
CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XStepsecurity Harden Runner
APPStepsecurity< 2.16.0
Powiązane podatności
Harden-Runner to agent zabezpieczający CI/CD działający jak EDR dla GitHub Actions runners. W wersjach 2.15.1 ...
Harden-Runner to agent bezpieczeństwa CI/CD działający jak EDR dla runnerów GitHub Actions. Przed wersją 2.14....