OpenProject는 오픈 소스, 웹 기반 프로젝트 관리 소프트웨어입니다. 버전 17.3.0 이전에는 모든 프로젝트에서 'manage_agendas' 권한이 있는 사용자가 인스턴스의 다른 프로젝트에 속한 회의에 안건 항목을 삽입할 수 있었습니다. 심지어 액세스할 수 없는 프로젝트도 마찬가지였습니다. 대상 프로젝트, 회의 또는 피해자에 대한 지식이 필요하지 않습니다. 공격자는 순차적인 섹션 ID를 반복하여 인스턴스의 모든 회의에 맹목적으로 항목을 뿌릴 수 있습니다. 버전 17.3.0에서는 문제가 패치되었습니다.
OpenProject는 오픈 소스, 웹 기반 프로젝트 관리 소프트웨어입니다. 버전 17.3.0 이전에는 모든 프로젝트에서 'manage_agendas' 권한이 있는 사용자가 인스턴스의 다른 프로젝트에 속한 회의에 안건 항목을 삽입할 수 있었습니다. 심지어 액세스할 수 없는 프로젝트도 마찬가지였습니다. 대상 프로젝트, 회의 또는 피해자에 대한 지식이 필요하지 않습니다. 공격자는 순차적인 섹션 ID를 반복하여 인스턴스의 모든 회의에 맹목적으로 항목을 뿌릴 수 있습니다. 버전 17.3.0에서는 문제가 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 65.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 78.00 |
VPI 공식 vpi-v1 기준