Snowflake GitHub Actions 취약점으로 인해 조작된 이슈가 명령어 주입을 유발할 수 있음
Wiz의 사이버 보안 연구원들은 Snowflake의 공개 저장소인 snowflakedb/snowflake-connector-net에서 새로운 GitHub Actions 워크플로우 주입 취약점을 공개했습니다. 이 취약점은 조작된 GitHub 이슈를 통해 악용될 수 있으며, 내부 Jira 자격 증명이 포함된 워크플로우에서 명령을 실행할 수 있다고 합니다.이 문제는 .github/workflows/jira_issue.yml에 존재했으며, 해당 파일은 다음과 같은 경우 실행되었습니다.