auth는 oauth2, 직접 및 이메일을 통해 인증을 제공합니다. 버전 1.18.0에서 1.25.2 이전, 2.0.0에서 2.1.2 이전까지 Patreon OAuth 제공업체는 Patreon에서 반환한 Patreon 계정에서 고유 ID를 파생시키는 대신 인증된 모든 Patreon 계정을 동일한 로컬 user.ID에 매핑합니다. 실제로 이는 이 라이브러리를 사용하는 애플리케이션의 모든 Patreon 인증 사용자가 단일 로컬 ID로 축소됨을 의미합니다. token.User.ID를 안정적인 계정으로 신뢰하는 모든 애플리케이션
auth는 oauth2, 직접 및 이메일을 통해 인증을 제공합니다. 버전 1.18.0에서 1.25.2 이전, 2.0.0에서 2.1.2 이전까지 Patreon OAuth 제공업체는 Patreon에서 반환한 Patreon 계정에서 고유 ID를 파생시키는 대신 인증된 모든 Patreon 계정을 동일한 로컬 user.ID에 매핑합니다. 실제로 이는 이 라이브러리를 사용하는 애플리케이션의 모든 Patreon 인증 사용자가 단일 로컬 ID로 축소됨을 의미합니다. token.User.ID를 안정적인 계정 키로 신뢰하는 모든 애플리케이션은 관련이 없는 Patreon 사용자를 혼합하거나 완전히 병합할 수 있으며, 이로 인해 계정 간 액세스, 권한 혼란 및 구독 상태 유출이 발생할 수 있습니다. 이 문제는 버전 1.25.2 및 2.1.2에서 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 91.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 9.1 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N | 2026. 05. 13. |
| NVDNIST | 3.1 | 9.1 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| 2026. 05. 13. |