PySpector는 최신 Python 개발 워크플로우를 위해 설계된 SAST(정적 분석 보안 테스트) 프레임워크입니다. PySpector의 플러그인 보안 유효성 검사기는 AST 기반 정적 분석을 사용하여 위험한 코드가 플러그인으로 로드되는 것을 방지합니다. 버전 0.1.8 이전에는 `PluginSecurity.validate_plugin_code`에 구현된 차단 목록이 불완전하며 확인되지 않은 여러 Python 구성을 사용하여 우회할 수 있습니다. 플러그인 파일을 제공할 수 있는 공격자는 임의 코드 실행을 달성할 수 있습니다.
PySpector는 최신 Python 개발 워크플로우를 위해 설계된 SAST(정적 분석 보안 테스트) 프레임워크입니다. PySpector의 플러그인 보안 유효성 검사기는 AST 기반 정적 분석을 사용하여 위험한 코드가 플러그인으로 로드되는 것을 방지합니다. 버전 0.1.8 이전에는 PluginSecurity.validate_plugin_code에 구현된 차단 목록이 불완전하며 확인되지 않은 여러 Python 구성을 사용하여 우회할 수 있습니다. 플러그인 파일을 제공할 수 있는 공격자는 해당 플러그인이 설치되고 실행될 때 PySpector 프로세스 내에서 임의 코드 실행을 달성할 수 있습니다. 버전 0.1.8에서는 문제가 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 69.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 69.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 7.8 | HIGH | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H | 2026. 05. 03. |
| NVDNIST | 4.0 | 6.9 |
| CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 04. 23. |