MapServer는 웹 기반 GIS 애플리케이션을 개발하기 위한 시스템입니다. 버전 6.0부터 버전 8.6.2까지 MapServer의 WMS 서버에 반영된 XSS 취약점을 통해 인증되지 않은 공격자가 조작된 WMS URL을 여는 모든 사용자의 브라우저에 임의의 HTML/JavaScript를 삽입할 수 있습니다. 이 취약점은 WMS 1.3.0 요청에서 정제되지 않은 SRS 매개변수와 결합된 FORMAT=application/openlayers를 통해 발생합니다. 이 문제는 버전 8.6.2에서 패치되었습니다.
MapServer는 웹 기반 GIS 애플리케이션을 개발하기 위한 시스템입니다. 버전 6.0부터 버전 8.6.2까지 MapServer의 WMS 서버에 반영된 XSS 취약점을 통해 인증되지 않은 공격자가 조작된 WMS URL을 여는 모든 사용자의 브라우저에 임의의 HTML/JavaScript를 삽입할 수 있습니다. 이 취약점은 WMS 1.3.0 요청에서 정제되지 않은 SRS 매개변수와 결합된 FORMAT=application/openlayers를 통해 발생합니다. 이 문제는 버전 8.6.2에서 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 61.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 73.20 |
VPI 공식 vpi-v1 기준