1.0.0 이하의 Eclipse BaSyx Go 구성 요소 버전에서 ABAC 지원 배포는 ABAC 미들웨어와 HTTP 라우터 간의 일관되지 않은 후행 슬래시 처리로 인해 발생하는 인증 우회에 취약합니다. 공유 라우터 구성은 Chi의 'middleware.StripSlashes'를 사용했기 때문에 'GET /shells/'와 같은 요청이 등록된 'GET /shells' 경로로 전달되었습니다. 그러나 ABAC 미들웨어는 후행 슬래시를 포함하여 원래 요청 경로를 평가했습니다. ABAC가 패배하는 경우
1.0.0 이하의 Eclipse BaSyx Go 구성 요소 버전에서 ABAC 지원 배포는 ABAC 미들웨어와 HTTP 라우터 간의 일관되지 않은 후행 슬래시 처리로 인해 발생하는 인증 우회에 취약합니다.
공유 라우터 구성은 Chi의 'middleware.StripSlashes'를 사용했기 때문에 'GET /shells/'와 같은 요청이 등록된 'GET /shells' 경로로 전달되었습니다. 그러나 ABAC 미들웨어는 후행 슬래시를 포함하여 원래 요청 경로를 평가했습니다. ABAC 경로 조회에서 일치하는 슬래시 접미사 경로를 찾지 못한 경우 요청이 계속 전달되고 라우터는 슬래시를 제거하고 의도한 ABAC 인증 결정 및 예상 ABAC 쿼리 필터 없이 보호된 핸들러를 실행했습니다.
인증되지 않았거나 승인되지 않은 네트워크 공격자는 ABAC 정책에 의해 거부되어야 하는 핸들러에 도달하기 위해 보호된 API 경로에 후행 슬래시를 추가할 수 있습니다. 노출된 구성 요소, HTTP 메서드 및 배포된 정책에 따라 무단 읽기, 생성, 업데이트, 삭제 또는 업로드 작업이 허용될 수 있습니다.
이 문제는 AAS 저장소, 하위 모델 저장소, AAS 레지스트리, 하위 모델 레지스트리, 개념 설명 저장소, 검색, AAS 환경 업로드 및 관련 서비스를 포함하여 공유 라우터 및 ABAC 미들웨어를 사용하는 서비스의 ABAC 지원 배포에 영향을 미칩니다. 이 문제는 Eclipse BaSyx Go 구성 요소 v1.0.1에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준