ycliper

Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
Скачать

RomHack 2024 - Adnan Khan - The dark side of github actions

Автор: Cyber Saiyan

Загружено: 2024-10-03

Просмотров: 472

Описание: Adnan Khan

The dark side of github actions

slides: https://romhack.io/wp-content/uploads...


GitHub is the most popular hosting platform for open-source projects. GitHub also offers a CI/CD platform called GitHub Actions, and many projects opt to use GitHub Actions for CI/CD because it is free for open-source projects.

However, there is a dark side to GitHub Actions. Simple misconfigurations can lead to devastating supply chain attacks, and even companies like Microsoft, Nvidia, Puppet Labs, and more cannot get a handle on these issues.
In this talk you’ll learn what these misconfigurations are and how to discover them at scale:

Pwn Request and Injection Vulnerabilities
Misconfigured Self-Hosted Runners
Broken Approval Checks via Time-of-Check-Time-of-Use Issues
You will also learn how an attacker can use an arsenal of pipeline post-exploitation and privilege escalation techniques to achieve their objectives:

Post-Compromise Enumeration
‘GITHUB_TOKEN’ Permissions Abuse
GitHub Actions Cache Poisoning
Bypassing Branch Protections by approving and merging an external pull request.
Finally, Adnan will walk through how he detected such a misconfiguration by a major company, gained control of a GitHub Classic Personal Access Token, and proved out impactful post-exploitation scenarios. To conclude, Adnan will cover defensive controls that you can deploy today that will prevent an attacker from achieving their final objective even if they obtain a privileged access token.


https://romhack.io/romhack-conference...

Не удается загрузить Youtube-плеер. Проверьте блокировку Youtube в вашей сети.
Повторяем попытку...
RomHack 2024 - Adnan Khan - The dark side of github actions

Поделиться в:

Доступные форматы для скачивания:

Скачать видео

  • Информация по загрузке:

Скачать аудио

Похожие видео

RomHack 2024 - Andy Nguyen - PlayStation 4 Remote Kernel Exploitation

RomHack 2024 - Andy Nguyen - PlayStation 4 Remote Kernel Exploitation

ELITY SIĘ DOIGRAŁY? Ziemkiewicz o

ELITY SIĘ DOIGRAŁY? Ziemkiewicz o "radosnej wspólnocie idiotów" i pieniądzach na obalenie rządu

Dlaczego marszałek Sejmu nie przechodzi lustracji? Jakubiak ujawnia problem | PPT 2/2

Dlaczego marszałek Sejmu nie przechodzi lustracji? Jakubiak ujawnia problem | PPT 2/2

RomHack 2024 - Alex Plaskett & McCaulay Hudson - Revving up: the journey to pwn2own automotive 2024

RomHack 2024 - Alex Plaskett & McCaulay Hudson - Revving up: the journey to pwn2own automotive 2024

(Podcast) Node.js Devs: Is Your Code Secretly Inviting Hackers Over? CVE-2026-1245

(Podcast) Node.js Devs: Is Your Code Secretly Inviting Hackers Over? CVE-2026-1245

Что такое GitOps и почему он (почти) бесполезен / Олег Вознесенский

Что такое GitOps и почему он (почти) бесполезен / Олег Вознесенский

DEF CON 32 - Grand Theft Actions Abusing Self Hosted GitHub Runners - Adnan Khan, John Stawinski

DEF CON 32 - Grand Theft Actions Abusing Self Hosted GitHub Runners - Adnan Khan, John Stawinski

Agentic AI: Build a Multi-Agent Application with CrewAI | Alessandro Romano at PTH Conference 25

Agentic AI: Build a Multi-Agent Application with CrewAI | Alessandro Romano at PTH Conference 25

this makes me really upset

this makes me really upset

RomHack 2024 - Lorenzo Cavallaro - Trustworthy AI… for Systems Security

RomHack 2024 - Lorenzo Cavallaro - Trustworthy AI… for Systems Security

The fundamentals of using GitHub | Cyber Work Hacks

The fundamentals of using GitHub | Cyber Work Hacks

RomHack 2025 - James “albinowax” Kettle - HTTP/1.1 Must Die! The Desync Endgame

RomHack 2025 - James “albinowax” Kettle - HTTP/1.1 Must Die! The Desync Endgame

13 Advanced (but useful) Git Techniques and Shortcuts

13 Advanced (but useful) Git Techniques and Shortcuts

TRAGICZNY KONIEC: 10 Gwiazd PRL, którym odebrano życie w okrutny sposób

TRAGICZNY KONIEC: 10 Gwiazd PRL, którym odebrano życie w okrutny sposób

RomHack 2024 - Sina Kheirkhah - Unveiling the Ivanti vulnerability: from discovery to exploitation

RomHack 2024 - Sina Kheirkhah - Unveiling the Ivanti vulnerability: from discovery to exploitation

RomHack 2025 - Dr Nestori Syynimaa - The Ultimate Guide for Protecting Hybrid Identities in Entra ID

RomHack 2025 - Dr Nestori Syynimaa - The Ultimate Guide for Protecting Hybrid Identities in Entra ID

RomHack 2025 - Leon Jacobs - 7 Vulns in 7 Days: Breaking Bloatware Faster Than It’s Built

RomHack 2025 - Leon Jacobs - 7 Vulns in 7 Days: Breaking Bloatware Faster Than It’s Built

🚩 The RomHack Badge CTF: The Unveiling! 🚩

🚩 The RomHack Badge CTF: The Unveiling! 🚩

Крах, случающийся раз в жизни, к которому никто не готов (хуже, чем в 2008 году?).

Крах, случающийся раз в жизни, к которому никто не готов (хуже, чем в 2008 году?).

RomHack Conference 2024 - live stream

RomHack Conference 2024 - live stream

© 2025 ycliper. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: [email protected]