
권한이 부여된 보안 연구 재현 랩 for CVE-2025-54415 (GHSA-g5hx-xv45-9whg): astronomer/dag-factory 스냅샷 at 464c75a — pull_request_target head-SHA 체크아웃이 base-repo 컨텍스트에서 공격자가 제어하는 hatch 스크립트를 실행함
자동화된 연구 산출물 — 업스트림 프로젝트가 아님.
이 저장소는 Université Laval의 석사 논문에서 게시된 GitHub Actions 워크플로우 취약점 재현을 위해 자동화된 하네스가 구축한 일회용 실험실입니다. 이는 커밋
464c75ad8676e930f5ffd848312b7969b96844d7(2025-07-04) 시점의astronomer/dag-factory를 그대로 스냅샷한 것으로, 해당 프로젝트의 자체 라이선스에 따라 재배포되며, 해당 라이선스 파일은 이 스냅샷에 변경 없이 포함되어 있습니다.업스트림 프로젝트는 관여하지 않으며, 결코 공격 대상이 아닙니다. 여기서 연구된 취약점은 이미 공개된 상태입니다. 이 저장소의 모든 시크릿과 변수는 무작위로 생성된 더미 값입니다 — 실제 자격 증명은 존재하지 않습니다. 액션 참조와 러너 이미지는 2025-07-04에 확인된 값으로 고정되어 있습니다. 스냅샷에 적용된 모든 변경 사항은 하네스 출력의
pinning.md를 참조하세요.질문 또는 이의 제기: [email protected]
dag-factory에 오신 것을 환영합니다! dag-factory는 Apache Airflow®용 라이브러리로, 구성 파일을 통해 DAG를 선언적으로 구축할 수 있게 해줍니다.
dag-factory의 최소 요구 사항은 다음과 같습니다:
쉬운 입문을 원하시면 빠른 시작 가이드를 확인하세요. 더 많은 예제는 examples 폴더를 참조하세요.
사용, 복제, 배포에 관한 이용 약관을 알아보려면 Apache License 2.0을 읽어보세요.
이 프로젝트는 Astronomer의 개인정보 처리방침을 따릅니다.
자세한 내용은 여기를 읽어보세요.
프로젝트의 보안 정책을 확인하여 DAG Factory의 보안 취약점을 신고하는 방법과 DAG Factory 보안 팀이 신고된 보안 문제를 처리하는 방식을 알아보세요.