hexpm hex(Hex.RemoteConverger 모듈)의 데이터 신뢰성에 대한 불충분한 확인 취약점으로 인해 확인되지 않은 잠금 파일 체크섬을 통한 종속성 무결성 우회가 허용됩니다. Hex는 재현 가능하고 무결성 검사가 완료된 빌드를 보장하기 위해 종속성에 대한 체크섬을 mix.lock 파일에 저장합니다. 그러나 Hex.RemoteConverger.verify_resolved/2는 확인 논리가 다시 비교하는 동안 Hex.Utils.lock/1에서 반환된 잠금 데이터가 문자열 기반 종속성 이름을 사용하기 때문에 체크섬 확인을 실행하지 않습니다.
hexpm hex(Hex.RemoteConverger 모듈)의 데이터 신뢰성에 대한 불충분한 확인 취약점으로 인해 확인되지 않은 잠금 파일 체크섬을 통한 종속성 무결성 우회가 허용됩니다.
Hex는 재현 가능하고 무결성 검사가 완료된 빌드를 보장하기 위해 종속성에 대한 체크섬을 mix.lock 파일에 저장합니다. 그러나 Hex.RemoteConverger.verify_resolved/2는 체크섬 확인을 실행하지 않습니다. Hex.Utils.lock/1에서 반환된 잠금 데이터는 문자열 기반 종속성 이름을 사용하는 반면 확인 논리는 원자 기반 이름과 비교하기 때문입니다. This type mismatch causes the verification code path to be silently skipped. 레지스트리에서 패키지를 처음 다운로드할 때 체크섬의 유효성이 검사되지만 잠금 파일과 해결된 종속성 간의 불일치는 감지되지 않습니다.
캐시된 패키지에 영향을 미칠 수 있는 공격자는(예: 로컬 캐시 중독 또는 손상된 레지스트리를 통해) 감지 없이 허용되는 수정된 종속성 콘텐츠를 제공할 수 있습니다. The mix.lock file is silently rewritten with the checksum values from the registry, erasing evidence of tampering.
이 문제는 16진수에 영향을 미칩니다: 0.16.0부터 2.4.2까지.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 89.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 5.9 | MEDIUM | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N | 2026. 05. 05. |
| NVDNIST | 4.0 | 8.9 |
| CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 03. |