Admidio는 오픈 소스 사용자 관리 솔루션입니다. 버전 5.0.9 이전에는 Admidio SAML ID 제공자 구현이 두 호출 사이트(handleSSORequest() 행 418 및 handlerSLORequest() 행 613)에서 verifySignature() 메서드의 반환 값을 삭제했습니다. 이 메서드는 실패 시 예외를 발생시키는 대신 오류 문자열을 반환하지만 개발자는 예외가 발생할 것이라고 믿었습니다(라인 416 및 611의 설명에 따라). 이는 smc_require_auth_signed 구성 옵션이 완전히 포함되었음을 의미합니다.
Admidio는 오픈 소스 사용자 관리 솔루션입니다. 버전 5.0.9 이전에는 Admidio SAML ID 제공자 구현이 두 호출 사이트(handleSSORequest() 행 418 및 handlerSLORequest() 행 613)에서 verifySignature() 메서드의 반환 값을 삭제했습니다. 이 메서드는 실패 시 예외를 발생시키는 대신 오류 문자열을 반환하지만 개발자는 예외가 발생할 것이라고 믿었습니다(라인 416 및 611의 설명에 따라). 이는 smc_require_auth_signed 구성 옵션이 완전히 효과가 없음을 의미합니다. 서명되지 않았거나 잘못 서명된 SAML AuthnRequests 및 LogoutRequests는 올바르게 서명된 것과 동일하게 처리됩니다. 이 문제는 버전 5.0.9에서 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 82.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 82.00 |
VPI 공식 vpi-v1 기준