Statamic은 Laravel 및 Git 기반 콘텐츠 관리 시스템(CMS)입니다. 버전 5.73.20 및 6.13.0 이전에는 제어판 및 REST API 끝점에서 쿼리 매개 변수나 GraphQL 쿼리의 인수를 조작하면 콘텐츠, 자산 및 사용자 계정이 손실될 수 있었습니다. 제어판을 악용하려면 최소한의 권한으로 인증이 필요합니다. 예를 들어 항목을 삭제하는 "항목 보기" 권한 또는 사용자를 삭제하는 "사용자 보기" 권한 등입니다. REST 및 GraphQL API는 다음을 수행합니다.
Statamic은 Laravel 및 Git 기반 콘텐츠 관리 시스템(CMS)입니다. 버전 5.73.20 및 6.13.0 이전에는 제어판 및 REST API 끝점에서 쿼리 매개 변수나 GraphQL 쿼리의 인수를 조작하면 콘텐츠, 자산 및 사용자 계정이 손실될 수 있었습니다. 제어판을 악용하려면 최소한의 권한으로 인증이 필요합니다. 예를 들어 항목을 삭제하기 위한 "항목 보기" 권한 또는 사용자를 삭제하기 위한 "사용자 보기" 권한 등. REST 및 GraphQL API 익스플로잇에는 권한이 필요하지 않지만 기본적으로 활성화되어 있지 않습니다. 이를 악용하려면 인증을 구성하지 않고 명시적으로 활성화해야 하며 특정 리소스도 활성화해야 합니다. 인증 없이 REST 또는 GraphQL API를 활성화하는 사이트는 패치를 중요한 우선순위로 처리해야 합니다. 이 문제는 5.73.20 및 6.13.0에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 81.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 81.00 |
VPI 공식 vpi-v1 기준