Quarkus는 클라우드 네이티브 애플리케이션을 구축하기 위한 Java 프레임워크입니다. 3.20.6.1, 3.27.3.1, 3.33.1.1, 3.35.1.1, 3.34.7 및 3.35.2 이전 버전에서는 보안 계층과 라우팅 계층 간의 경로 정규화 불일치로 인해 인증되지 않았거나 권한이 낮은 사용자가 HTTP 경로 기반 권한 부여 정책을 우회할 수 있습니다. Quarkus의 보안 계층은 매트릭스 매개변수(세미콜론)를 유지하는 원시 URL 경로에 대해 인증 확인을 수행하는 반면, RESTEasy Reactive의 라우팅 계층 스트립은
Quarkus는 클라우드 네이티브 애플리케이션을 구축하기 위한 Java 프레임워크입니다. 3.20.6.1, 3.27.3.1, 3.33.1.1, 3.35.1.1, 3.34.7 및 3.35.2 이전 버전에서는 보안 계층과 라우팅 계층 간의 경로 정규화 불일치로 인해 인증되지 않았거나 권한이 낮은 사용자가 HTTP 경로 기반 권한 부여 정책을 우회할 수 있습니다. Quarkus의 보안 계층은 매트릭스 매개변수(세미콜론)를 보존하는 원시 URL 경로에 대해 인증 확인을 수행하는 반면, RESTEasy Reactive의 라우팅 계층은 엔드포인트를 일치시키기 전에 매트릭스 매개변수를 제거합니다. 공격자는 보호된 엔드포인트로 라우팅하는 동안 /api/admin을 보호하는 정책을 우회하기 위해 요청 URL(예: /api/admin;anything)에 세미콜론과 임의의 텍스트를 추가할 수 있습니다. 이 문제는 버전 3.20.6.1, 3.27.3.1, 3.33.1.1, 3.35.1.1, 3.34.7 및 3.35.2에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 8.2 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | 2026. 05. 13. |
| NVDNIST | 4.0 | 8.8 |
| CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 06. |
| OSV3rd | 3.1 | 8.2 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N | 2026. 05. 05. |