SQL 인젝션

SQL 인젝션 (SQL Injection)

이 문서는 Airflow가 SQL 인젝션 관련 CVE를 처리하는 정책을 설명해요. 이를 수행하는 주체(actor)를 고려하지 않는 인젝션 보고는 더 이상 CVE로 발급되지 않는다는 중요한 정책이 담겨 있답니다.

출처: 문서

본문

이전에 Airflow는 CVE-2025-27018 MySQL provider core 함수의 SQL 인젝션 같은 CVE를 발급한 적이 있어요. 이 CVE들은 그것을 수행하는 주체(actor)를 고려하지 않고 SQL을 주입할 수 있는 가능성에 관한 문제였어요.

이제 Airflow는 보고자가 실제로 악용되는 시나리오를 입증하지 않는 한, SQL 인젝션에 대해 더 이상 CVE를 발급하지 않아요. 예를 들어, 보안 보고서에서 인젝션을 수행할 수 있는 유일한 주체가 DAG 폴더에 접근 권한이 있는 사용자뿐이라면, 그 보고서는 거부돼요.

SQL 인젝션 보안 보고서를 제출할 때는, 보고자가 어떤 사용자가 그 인젝션을 활용할 수 있는지, 그리고 그 사용자가 그 작업을 수행할 수 있는 접근 권한을 어떻게 얻게 되었는지 설명해야 해요.

쉽게 말하면, 사용자가 특정 DAG에 쓰기 및 접근 권한을 정당하게 보유하고 있다면, 그 사용자가 SQL 인젝션을 수행할 위험은 없어요.

더 알아보기 (Learn more)