Magento LTS(Long Term Support)는 비공식 커뮤니티 중심 프로젝트로 높은 수준의 이전 버전과의 호환성을 갖춘 Magento Community Edition 전자상거래 플랫폼에 대한 대안을 제공합니다. 20.18.0 이전에는 XML-RPC/SOAP API 세션 ID가 CSPRNG(암호화 보안 의사 난수 생성기)가 아닌 오래된 시간 기반 구성을 사용하여 생성되었습니다. MD5 해시에 대한 모든 입력은 시간에서 파생되며 안전하지 않습니다. 결과 다이제스트는 전적으로 팀에 의존하기 때문에
Magento LTS(Long Term Support)는 비공식 커뮤니티 중심 프로젝트로 높은 수준의 이전 버전과의 호환성을 갖춘 Magento Community Edition 전자상거래 플랫폼에 대한 대안을 제공합니다. 20.18.0 이전에는 XML-RPC/SOAP API 세션 ID가 CSPRNG(암호화 보안 의사 난수 생성기)가 아닌 오래된 시간 기반 구성을 사용하여 생성되었습니다. MD5 해시에 대한 모든 입력은 시간에서 파생되며 안전하지 않습니다. 결과 다이제스트는 전적으로 타임스탬프와 PHP 내부 LCG 상태에 의존하기 때문에 유효 엔트로피는 심각하게 제한됩니다. 이는 ≥ 64비트 엔트로피(V3.2.2) 및 NIST SP 800-63B 표준에 대한 OWASP ASVS v4 요구 사항을 위반합니다. 서버 상태 유출 또는 일반적인 예측 가능성을 통해 LCG 창을 좁히고 API 속도 제한 부족을 활용하여 공격자는 후보 MD5 해시의 지역화된 풀을 생성하고 고속 온라인 무차별 공격을 실행하여 활성 API 세션을 탈취할 수 있습니다. 이 취약점은 20.18.0에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 93.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 93.00 |
VPI 공식 vpi-v1 기준