CVE-2025-54415
مجرى العمل CI/CD الخاص بـ dag-factory يسمح بالاستيلاء على المستودع وسرقة الأسرار
- تم النشر
- 26/07/2025
- محدث
- 28/07/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 48.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
dag-factory هي مكتبة لـ Apache Airflow® تُستخدم لبناء DAGs بشكل تعريفي عبر ملفات الإعداد. في الإصدارات 0.23.0a8 وما دونها، تم تحديد ثغرة أمنية عالية الخطورة في سير العمل cicd.yml داخل مستودع GitHub الخاص بـ astronomer/dag-factory. سير العمل هذا، وتحديدًا عند تشغيله عبر pull_request_target، يكون عرضة للاستغلال، مما يسمح للمهاجم بتنفيذ تعليمات برمجية عشوائية داخل بيئة مشغّل GitHub Actions. هذا التكوين الخاطئ يمكّن المهاجم من إنشاء قشرة عكسية (reverse shell)، وسرقة الأسرار الحساسة، بما في ذلك GITHUB_TOKEN ذو الصلاحيات العالية، وفي النهاية السيطرة الكاملة على المستودع. تم إصلاح هذه الثغرة في الإصدار 0.23.0a9.
المصادر
1- gha-lab-f894926966البحث
مختبر إعادة إنتاج أبحاث أمنية مصرح به لـ CVE-2025-54415 (GHSA-g5hx-xv45-9whg): لقطة astronomer/dag-factory عند 464c75a — سحب pull_request_target لرأس-SHA checkout ينفّذ سكربتات hatch يتحكم بها المهاجم في سياق المستودع الأساسي
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.