ToASCII 및 ToUnicode 함수는 ASCII 전용 레이블로 디코딩되는 Punycode 인코딩 레이블을 잘못 받아들입니다. 예를 들어 ToUnicode("xn--example-.com")는 오류가 아닌 "example.com"이라는 이름을 잘못 반환합니다. 이 동작으로 인해 idna 패키지를 사용하는 프로그램에서 권한 상승이 발생할 수 있습니다. 예를 들어, ASCII 호스트 이름에 대한 권한 검사를 수행하는 프로그램은 "example.com"을 거부하지만 "xn--example-.com"을 허용할 수 있습니다. 해당 프로그램이 이후에 ASCII 호스트 이름을 U로 변환하는 경우
ToASCII 및 ToUnicode 함수는 ASCII 전용 레이블로 디코딩되는 Punycode 인코딩 레이블을 잘못 받아들입니다. 예를 들어 ToUnicode("xn--example-.com")는 오류가 아닌 "example.com"이라는 이름을 잘못 반환합니다. 이 동작으로 인해 idna 패키지를 사용하는 프로그램에서 권한 상승이 발생할 수 있습니다. 예를 들어, ASCII 호스트 이름에 대한 권한 검사를 수행하는 프로그램은 "example.com"을 거부하지만 "xn--example-.com"을 허용할 수 있습니다. 해당 프로그램이 나중에 ASCII 호스트 이름을 유니코드로 변환하면 실수로 유니코드 이름 "example.com"에 대한 액세스를 허용하게 됩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 96.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 96.00 |
VPI 공식 vpi-v1 기준