Kush's Wiki

zizmor/

template-injection

#Security

zizmorの audit。${{ ... }} テンプレート展開で信頼できない入力(PR タイトル、issue body、commit message、外部 ref 等)を直接 shell コマンドや式に埋め込むパターンを検出する

  • 展開は shell 評価の文字列置換なので、攻撃者が制御する文字列がそのままコマンドとして実行され RCE に至る
  • dangerous-triggersと組み合わさると secrets が即座に外部送信できる