R-SOFT DMS는 광학 문자 인식(OCR) 모듈의 OS 명령 주입에 취약합니다. 여러 명령 실행 기능은 SSH를 통해 시스템 셸에 전달하기 전에 적절한 삭제 없이 사용자가 제어할 수 있는 파일 경로를 허용합니다. 현재 인프라에서는 URL 인코딩이 표준 웹 업로드 흐름 중에 삽입을 무력화합니다. 업로드된 파일에 대해 OCR 기능을 실행할 수 있는 인증된 공격자는 루 컨텍스트 내에서 OS 명령을 실행할 수 있습니다.
R-SOFT DMS는 광학 문자 인식(OCR) 모듈의 OS 명령 주입에 취약합니다. 여러 명령 실행 기능은 SSH를 통해 시스템 셸에 전달하기 전에 적절한 삭제 없이 사용자가 제어할 수 있는 파일 경로를 허용합니다. 현재 인프라에서는 URL 인코딩이 표준 웹 업로드 흐름 중에 삽입을 무력화합니다. 업로드된 파일에 대해 OCR 기능을 실행할 수 있는 인증된 공격자는 루트 사용자의 컨텍스트 내에서 OS 명령을 실행할 수 있습니다.
이 문제는 v3.19-2862 및 v3.17-2580 버전에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 90.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준