
Laboratorio di ricerca sulla sicurezza che riproduce la CVE-2026-39382 (GHSA-5jxf-vmqr-5g82): injection di comandi nel workflow riutilizzabile open-issue-in-repo.yml di dbt-labs, guidata da un chiamante in stile dbt-core docs-issue.yml
Artefatto di ricerca automatizzato — non è il progetto upstream.
Questo repository è un laboratorio usa e getta costruito da un sistema automatizzato per una tesi magistrale presso l'Université Laval sulla riproduzione di vulnerabilità pubblicate nei workflow di GitHub Actions. È uno snapshot verbatim di
dbt-labs/actionsal commited19ee39fd410f9ebc3ef202a8c80879a3328697(2026-04-01), ridistribuito sotto la licenza del progetto stesso, il cui file è incluso invariato in questo snapshot.Il progetto upstream non è coinvolto, non è mai preso di mira, e la vulnerabilità studiata qui è già pubblica. Ogni segreto e variabile in questo repository è un valore fittizio generato casualmente — nessuna credenziale reale è presente. I riferimenti alle action e le immagini dei runner sono bloccati a ciò a cui risolvevano il 2026-04-01; consulta
pinning.mdnell'output del sistema per ogni modifica apportata allo snapshot.Domande o obiezioni: [email protected]
Un insieme di Actions e Workflow Riusabili di GitHub per automatizzare attività comuni legate allo sviluppo, alla manutenzione e al test di dbt-core, dei plugin degli adapter di database e di altri progetti open source di dbt-labs.
Le actions e i workflow dovrebbero essere auto-documentati. Consulta le singole actions per maggiori informazioni e istruzioni su come usarle.
Gestione Changelog
Test di Installazione Pianificati
Workflow Condivisi Generici
Sincronizzazione Issue Jira - usato da dbt-metrics
Ci si aspetta che chiunque interagisca con i codebase del progetto, i tracker delle issue, le chat room e le mailing list segua il Codice di Condotta di dbt.