Post by Berk Dedekargınoğlu

Offensive Security Engineer | Vulnerability Researcher | 14+ CVEs | Building MentionCheck

GitHub Actions Güvenliği Üzerine Teknik Bir Analiz Modern CI/CD süreçleri, platform tarafından sağlanan metadata’nın (issue başlıkları, PR içerikleri vb.) doğuştan güvenli olduğu varsayımı üzerine kuruludur. Ancak yürüttüğüm son güvenlik araştırması, bu kontrolsüz girdilerin GitHub Actions iş akışlarında nasıl doğrudan komut yürütme vektörüne dönüşebileceğini gösteriyor. Bu çalışma, GitHub Actions platformunun shell başlatma aşamasından önce context ifadelerini çözümleme biçiminden doğan, işletim sistemi bağımsız bir enjeksiyon vektörünü analiz etmektedir. GitHub’ın güvenlik modeliyle uyumlu olan bu davranış, özellikle iç ağlara erişimi olan "self-hosted" runner kullanan kurumsal yapılar için ciddi ve hafife alınan bir risk teşkil ediyor Öne çıkan başlıklar; - Script/Komut enjeksiyonunun arkasındaki substitution mekanizmasının teknik analizi. - Kurumsal altyapılarda runner güvenliğinin ihlal edilmesinin yaratacağı stratejik etkiler. - Veriyi koddan ayrıştırmak için "intermediate environment variables" kullanımıyla güvenli yapılandırma stratejileri. CI/CD sistemlerinin üretim seviyesinde yüksek yetkilerle çalıştığı günümüzde, iş akışı girdilerini zararsız metadata olarak kabul etmek artık sürdürülebilir bir güvenlik yaklaşımı değildir. Teknik incelemenin tamamına Medium üzerinden ulaşabilirsiniz https://lnkd.in/dejjUykg --------- Modern CI/CD pipelines often rely on the assumption that metadata provided by the platform is inherently safe. However, my recent security research demonstrates how untrusted input such as issue titles and PR bodies can be leveraged to achieve arbitrary command execution on GitHub Actions runners. This write-up analyzes a reproducible, OS-agnostic injection pattern that stems from how GitHub evaluates context expressions before shell initialization. While this behavior aligns with GitHub’s documented security model, it remains a frequently underestimated risk in enterprise environments, particularly those utilizing self-hosted runners with access to internal networks. Key takeaways of this research include: - Technical analysis of the substitution mechanism behind script injection. - The impact of runner environment compromise in corporate infrastructures. - Strategic remediation using intermediate environment variables to decouple data from code. As CI/CD systems continue to operate with high-level production trust, treating workflow inputs as benign metadata is no longer a viable security posture. Read the full technical analysis on Medium https://lnkd.in/dejjUykg #AppSec #GitHubActions #SecurityResearch #DevSecOps #CyberSecurity

Post content