
Авторизованная лаборатория воспроизведения для исследований в области безопасности CVE-2025-54415 (GHSA-g5hx-xv45-9whg): снимок astronomer/dag-factory на 464c75a — checkout head-SHA в pull_request_target выполняет управляемые атакующим hatch-скрипты в контексте базового репозитория
Автоматизированный исследовательский артефакт — не вышестоящий проект.
Этот репозиторий — одноразовая лаборатория, созданная автоматизированной системой для магистерской диссертации в Université Laval по воспроизведению опубликованных уязвимостей рабочих процессов GitHub Actions. Это точный снимок
astronomer/dag-factoryна коммите464c75ad8676e930f5ffd848312b7969b96844d7(2025-07-04), распространяемый под собственной лицензией этого проекта, файл которой включён без изменений в этот снимок.Вышестоящий проект не участвует, никогда не является целью, а изучаемая здесь уязвимость уже публична. Каждый секрет и переменная в этом репозитории — случайно сгенерированное фиктивное значение — никаких реальных учётных данных здесь нет. Ссылки на действия и образы исполнителей закреплены на те значения, которым они соответствовали на 2025-07-04; см.
pinning.mdв выводе системы для каждого изменения, внесённого в снимок.Вопросы или возражения: [email protected]

Добро пожаловать в dag-factory! dag-factory — это библиотека для Apache Airflow®, позволяющая создавать DAG декларативно с помощью файлов конфигурации.
Минимальные требования для dag-factory:
Для мягкого введения, пожалуйста, ознакомьтесь с нашим Руководством по быстрому старту. Дополнительные примеры см. в папке examples.
Чтобы узнать больше об условиях использования, воспроизведения и распространения, прочитайте Apache License 2.0.
Этот проект следует Политике конфиденциальности Astronomer.
Дополнительную информацию см. здесь
Ознакомьтесь с Политикой безопасности проекта, чтобы узнать, как сообщать об уязвимостях безопасности в DAG Factory и как обрабатываются сообщения об уязвимостях, отправленные команде безопасности DAG Factory.