CVE-2025-54415
dag-factory의 CI/CD 워크플로우로 인한 저장소 탈취 및 비밀 정보 유출 가능
- 게시됨
- 2025. 7. 26.
- 업데이트됨
- 2025. 7. 28.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 9. 4.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 48.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
dag-factory는 Apache Airflow®용 라이브러리로, 구성 파일을 통해 DAG를 선언적으로 구축하기 위한 도구입니다. 0.23.0a8 및 이하 버전에서 astronomer/dag-factory GitHub 저장소의 cicd.yml 워크플로에서 높은 심각도의 취약점이 확인되었습니다. 특히 pull_request_target에 의해 트리거될 때 해당 워크플로는 악용에 취약하며, 공격자가 GitHub Actions 러너 환경 내에서 임의 코드를 실행할 수 있게 합니다. 이러한 잘못된 구성으로 인해 공격자는 리버스 셸을 구축하고, 높은 권한을 가진 GITHUB_TOKEN을 포함한 민감한 비밀 정보를 유출하며, 궁극적으로 저장소에 대한 완전한 제어권을 획득할 수 있습니다. 이 문제는 0.23.0a9 버전에서 수정되었습니다.
소스
1권한이 부여된 보안 연구 재현 랩 for CVE-2025-54415 (GHSA-g5hx-xv45-9whg): astronomer/dag-factory 스냅샷 at 464c75a — pull_request_target head-SHA 체크아웃이 base-repo 컨텍스트에서 공격자가 제어하는 hatch 스크립트를 실행함
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.