7개 보안 소스를 한 번에 검색

CVE ID, 패키지명, 키워드로 NVD · OSV · CISA KEV · KISA 보호나라까지 통합 검색하세요.

CVSS는 얼마나 심각한지 말해줍니다. VPI는 그래서 오늘 뭐부터 막을지, 근거와 함께 알려주는 설명가능한 실험적 우선순위 점수입니다.

각 점수의 근거(영향도·악용 신호·배수)는 VPI 배지에 마우스를 올리면 그대로 공개됩니다.

VPI 우선순위 Top — 지금 뭐부터?

CVSS가 아니라 실제 악용 신호까지 반영한 VPI 순. 심각도만으론 안 보이는 우선순위를 근거와 함께 보여줍니다.

  • CRITICAL

    v3.7.2 이전의 SiYuan에는 관리자 역할이나 읽기 전용 적용 없이 일반 인증 확인(model.CheckAuth)에 의해서만 제어되는 POST /mcp 커널 엔드포인트에 누락된 인증 취약점이 포함되어 있습니다. 이는 전체 작업 공간에 걸쳐 목록/읽기/쓰기/삭제/이름 바꾸기/복사 작업이 포함된 파일 도구를 포함하여 31개의 MCP 도구를 노출합니다. 게시 서버가 익명 모드(Conf.Publish.Enable=true 및 Conf.Publish.Auth.Enable=false)에서 활성화되면 게시 역방향 프록시가 익명 R을 연결합니다.

    VPI
    100
    NVD
  • CRITICAL

    Pheditor: 확인되지 않은 현재 비밀번호를 통한 강제 비밀번호 변경 흐름에서 인증 우회

    VPI
    100
    GITHUB_ADVISORY
  • CRITICAL

    Prompty: @prompty/core Nunjucks 렌더러의 원격 코드 실행에 서버측 템플릿 삽입

    VPI
    100
    OSV
  • CRITICAL

    Prompty: @prompty/core Nunjucks 렌더러의 원격 코드 실행에 서버측 템플릿 삽입

    VPI
    100

실제 악용중 (CISA KEV)

공격에 활용되고 있는 것이 확인된 취약점입니다.

  • KEVHIGH

    Microsoft Defender의 액세스 제어 세분성이 부족하면 권한 있는 공격자가 로컬에서 권한을 상승시킬 수 있습니다.

    VPI100.00NVD · KISA · KEV
  • KEVHIGH

    146.0.7680.178 이전 Google Chrome의 Dawn에서 after free를 사용하면 렌더러 프로세스를 손상시킨 원격 공격자가 조작된 HTML 페이지를 통해 임의 코드를 실행할 수 있었습니다. (Chromium 보안 심각도: 높음)

    VPI100.00KEV · NVD · KISA
  • KEVMEDIUM

    Cisco Catalyst SD-WAN Manager(이전 SD-WAN vManage) 웹 UI의 취약점으로 인해 인증된 원격 공격자가 영향을 받는 시스템의 파일 시스템에 파일을 생성하거나 파일을 덮어쓸 수 있습니다. 이 취약점은 영향을 받는 소프트웨어가 파일 업로드 프로세스 중에 사용자가 제공한 입력의 유효성을 제대로 검사하지 않기 때문에 존재합니다. 공격자는 영향을 받는 시스템의 영향을 받는 API 엔드포인트에 조작된 HTTP 요청을 보내 이 취약점을 악용할 수 있습니다. 성공적인 폭발

    VPI97.50KEV · NVD
  • KEVCRITICAL

    Joomla 확장 - joomlack.fr - Page Builder CK 확장 < 3.6.0의 인증되지 않은 파일 업로드 - Joomla 확장 Page Builder CK는 실행 파일 업로드를 허용하고 전체 RCE로 이어지는 인증되지 않은 임의 파일 업로드에 취약합니다.

    VPI100.00NVD · KEV

최근 등록 CVE

가장 최근에 발행된 취약점입니다.

  • Malicious code in page-navigation (npm)

    VPI55.00OSV
  • CRITICAL

    1.26.2 이전의 OpenRemote에는 인증되지 않은 공격자가 알려진 자산 식별자를 제공하여 기존 콘솔 자산을 업데이트할 수 있도록 허용하는 콘솔 등록 API의 인증 우회 취약점이 포함되어 있습니다. 공격자는 인증이나 소유권 확인 없이 푸시 알림 토큰과 콘솔 메타데이터를 덮어쓰거나 알림을 리디렉션하거나 합법적인 콘솔로의 전달을 거부할 수 있습니다.

    VPI93.00NVD
  • CRITICAL

    v3.7.2 이전의 SiYuan에는 관리자 역할이나 읽기 전용 적용 없이 일반 인증 확인(model.CheckAuth)에 의해서만 제어되는 POST /mcp 커널 엔드포인트에 누락된 인증 취약점이 포함되어 있습니다. 이는 전체 작업 공간에 걸쳐 목록/읽기/쓰기/삭제/이름 바꾸기/복사 작업이 포함된 파일 도구를 포함하여 31개의 MCP 도구를 노출합니다. 게시 서버가 익명 모드(Conf.Publish.Enable=true 및 Conf.Publish.Auth.Enable=false)에서 활성화되면 게시 역방향 프록시가 익명 R을 연결합니다.

    VPI100.00NVD
  • MEDIUM

    ImageMagick before 7.1.2-27 contains a memory leak vulnerability in the magick command-line interface when invalid options are provided. Attackers can trigger memory exhaustion by repeatedly supplying malformed command-line arguments to consume system resources.

    VPI48.00NVD
  • In the Linux kernel, the following vulnerability has been resolved: crypto: qat - remove unused character device and IOCTLs The QAT driver exposes a character device (qat_adf_ctl) with IOCTLs for device configuration, start, stop, status query and enumeration. These IOCTLs are not part of any public uAPI header and have no known in-tree or out-of-tree users. Device lifecycle is already managed via sysfs. The ioctl interface also increases the attack surface and is the subject of a number of b

7개 소스를 통합 검색
NVD
OSV
CISA KEV
GitHub Advisory
MITRE CVE
Exploit-DB
RustSec
PyPA
Go Vuln DB
Ruby Advisory
npm Advisory
Composer Advisory
NVD
OSV
CISA KEV
GitHub Advisory
MITRE CVE
Exploit-DB
RustSec
PyPA
Go Vuln DB
Ruby Advisory
npm Advisory
Composer Advisory