Signal K Server는 보트의 중앙 허브에서 실행되는 서버 애플리케이션입니다. 2.25.0 이전 버전은 WebSocket 구독 처리 논리 내에서 인증되지 않은 ReDoS(정규식 서비스 거부) 공격에 취약합니다. 이스케이프되지 않은 정규식 메타 문자를 스트림 구독의 'context' 매개 변수에 삽입함으로써 공격자는 긴 문자열 식별자(예: 서버의 자체 UUI)를 평가할 때 서버의 Node.js 이벤트 루프를 치명적인 역추적 루프로 강제할 수 있습니다.
Signal K Server는 보트의 중앙 허브에서 실행되는 서버 애플리케이션입니다. 2.25.0 이전 버전은 WebSocket 구독 처리 논리 내에서 인증되지 않은 ReDoS(정규식 서비스 거부) 공격에 취약합니다. 이스케이프되지 않은 정규식 메타 문자를 스트림 구독의 'context' 매개 변수에 삽입함으로써 공격자는 긴 문자열 식별자(예: 서버의 자체 UUID)를 평가할 때 서버의 Node.js 이벤트 루프를 치명적인 역추적 루프로 강제할 수 있습니다. 이로 인해 서버 CPU가 100%로 급증하고 추가 API 또는 소켓 요청에 완전히 응답하지 않는 총 서비스 거부(DoS)가 발생합니다. 버전 2.25.0에는 수정 사항이 포함되어 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | 2026. 04. 23. |
| NVDNIST | 3.1 | 7.5 |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| 2026. 04. 21. |