Froxlor는 오픈 소스 서버 관리 소프트웨어입니다. 버전 2.3.6 이전에는 `PhpHelper::parseArrayToString()`이 작은따옴표를 이스케이프 처리하지 않고 작은따옴표로 묶인 PHP 문자열 리터럴에 문자열 값을 씁니다. 'change_serversettings' 권한이 있는 관리자가 API를 통해 MySQL 서버를 추가하거나 업데이트하면 'privileged_user' 매개변수(입력 유효성 검사가 없음)가 이스케이프되지 않은 상태로 'lib/userdata.inc.php'에 기록됩니다. 이 파일은 `Database::getDB()`를 통한 모든 요청에 `require`되므로 공격자는
Froxlor는 오픈 소스 서버 관리 소프트웨어입니다. 버전 2.3.6 이전에는 PhpHelper::parseArrayToString()이 작은따옴표를 이스케이프 처리하지 않고 작은따옴표로 묶인 PHP 문자열 리터럴에 문자열 값을 씁니다. 'change_serversettings' 권한이 있는 관리자가 API를 통해 MySQL 서버를 추가하거나 업데이트하면 'privileged_user' 매개변수(입력 유효성 검사가 없음)가 이스케이프되지 않은 상태로 'lib/userdata.inc.php'에 기록됩니다. 이 파일은 Database::getDB()를 통해 모든 요청에 require되므로 공격자는 모든 후속 페이지 로드 시 웹 서버 사용자로 실행되는 임의의 PHP 코드를 삽입할 수 있습니다. 버전 2.3.6에는 패치가 포함되어 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준