Heimdall은 클라우드 기반 ID 인식 프록시 및 액세스 제어 결정 서비스입니다. 버전 0.17.14 이전에는 Heimdall이 URL 인코딩 슬래시(%2F)를 대소문자 구분 방식으로 처리하는 반면, 백분율 인코딩은 대소문자를 구분하지 않도록 정의되었습니다. 결과적으로, 해당 소문자(%2f)는 인식되지 않으며 따라서allow_encoded_slashes가 off(기본 설정)로 설정된 경우 예상대로 처리되지 않습니다. 이러한 불일치로 인해 heimdall과 heimdall에서 요청 경로를 해석하는 방식이 달라질 수 있습니다.
Heimdall은 클라우드 기반 ID 인식 프록시 및 액세스 제어 결정 서비스입니다. 버전 0.17.14 이전에는 Heimdall이 URL 인코딩 슬래시(%2F)를 대소문자 구분 방식으로 처리하는 반면, 백분율 인코딩은 대소문자를 구분하지 않도록 정의되었습니다. 결과적으로, 해당 소문자(%2f)는 인식되지 않으며 따라서allow_encoded_slashes가 off(기본 설정)로 설정된 경우 예상대로 처리되지 않습니다. 이러한 불일치로 인해 heimdall 및 업스트림 구성 요소에서 요청 경로를 해석하는 방식이 달라져 인증 우회가 발생할 수 있습니다. 이 문제는 버전 0.17.14에서 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 78.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 78.00 |
VPI 공식 vpi-v1 기준