FOSSBilling은 무료 오픈 소스 청구 및 고객 관리 시스템입니다. 버전 0.5.4 및 버전 0.8.0 이전부터 API 역할 처리의 권한 부여 우회를 통해 권한 있는 `/api/system/*` 엔드포인트에 대한 인증되지 않은 액세스가 허용됩니다. '시스템'은 cron 관리자 ID로 확인되므로 공격자는 유효한 자격 증명, 세션 또는 CSRF 토큰 없이 관리 API 메서드를 호출할 수 있습니다. 버전 0.8.0에서는 문제가 패치되었습니다. 몇 가지 해결 방법을 사용할 수 있습니다. `/api/system/*`에 대한 외부 액세스를 차단합니다.
FOSSBilling은 무료 오픈 소스 청구 및 고객 관리 시스템입니다. 버전 0.5.4 및 버전 0.8.0 이전부터 API 역할 처리의 권한 부여 우회를 통해 권한 있는 /api/system/* 엔드포인트에 대한 인증되지 않은 액세스가 허용됩니다. '시스템'은 cron 관리자 ID로 확인되므로 공격자는 유효한 자격 증명, 세션 또는 CSRF 토큰 없이 관리 API 메서드를 호출할 수 있습니다. 버전 0.8.0에서는 문제가 패치되었습니다. 몇 가지 해결 방법을 사용할 수 있습니다. 역방향 프록시/WAF에서 /api/system/*에 대한 외부 액세스를 차단하고, 신뢰할 수 있는 소스 IP(api.allowed_ips)로만 API 액세스를 제한하고, 모든 관리/클라이언트 API 토큰을 즉시 교체하고, 활성 세션을 무효화하고 높은 권한 자격 증명을 재설정하고, 의심스러운 /api/system/ 액세스에 대한 API 요청 로그를 검토하고 잠재적인 사고로 처리합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준