yiisoft/yii2는 `__class` 배열 키로 정의된 동작 연결을 잘못 처리합니다.
2.0.52 이전의 Yii 2는 2025년 2월부터 4월까지 실제로 악용된 CVE-2024-4990 회귀인 __class 배열 키로 정의된 동작 연결을 잘못 처리합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 90.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.