Flight는 PHP를 위한 확장 가능한 마이크로 프레임워크입니다. 3.18.1 이전에는 기본 오류 처리기 Engine::_error()가 전체 예외 메시지, 예외 코드 및 스택 추적(절대 파일 시스템 경로 포함)을 디버그 게이팅 없이 HTTP 500 응답에 직접 기록했습니다. 프로덕션 배포는 내부 경로, 예외 메시지에 삽입된 모든 비밀 및 전체 모듈 구조를 유출하여 공격자에게 다른 약점(LFI, 경로 탐색)을 연결하기 위한 기본 요소를 제공합니다. 이 취약점은 f
Flight는 PHP를 위한 확장 가능한 마이크로 프레임워크입니다. 3.18.1 이전에는 기본 오류 처리기 Engine::_error()가 전체 예외 메시지, 예외 코드 및 스택 추적(절대 파일 시스템 경로 포함)을 디버그 게이팅 없이 HTTP 500 응답에 직접 기록했습니다. 프로덕션 배포는 내부 경로, 예외 메시지에 삽입된 모든 비밀 및 전체 모듈 구조를 유출하여 공격자에게 다른 약점(LFI, 경로 탐색)을 연결하기 위한 기본 요소를 제공합니다. 이 취약점은 3.18.1에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 75.00 |
VPI 공식 vpi-v1 기준