Gotenberg는 PDF 파일을 위한 Docker 기반의 상태 비저장 API입니다. 8.32.0 이전에는 웹훅 미들웨어가 동기 핸들러가 ErrAsyncProcess를 반환하고 Echo가 컨텍스트를 다시 sync.Pool로 재활용한 후 요청의 echo.Context에 대한 참조를 보유하는 goroutine을 생성했습니다. 동시 요청이 재활용된 컨텍스트를 요구하면 c.Reset()은 저장소를 지웁니다. 웹훅 고루틴이 그 순간 hardTimeoutMiddleware에 도달하면 nil 스토어 항목에 대한 확인되지 않은 유형 어설션이 외부에서 패닉을 일으킵니다.
Gotenberg는 PDF 파일을 위한 Docker 기반의 상태 비저장 API입니다. 8.32.0 이전에는 웹훅 미들웨어가 동기 핸들러가 ErrAsyncProcess를 반환하고 Echo가 컨텍스트를 다시 sync.Pool로 재활용한 후 요청의 echo.Context에 대한 참조를 보유하는 goroutine을 생성했습니다. 동시 요청이 재활용된 컨텍스트를 요구하면 c.Reset()은 저장소를 지웁니다. 그 순간 웹훅 고루틴이 hardTimeoutMiddleware에 도달하면 nil 저장소 항목에 대한 확인되지 않은 유형 어설션이 모든 Recover() 범위 외부에서 패닉이 발생하여 Gotenberg 프로세스가 중단됩니다. 모든 익명 호출자는 웹훅 경로에 도달합니다(기본 webhook-deny-list는 제출자가 아닌 웹훅 대상만 필터링함). ~24개의 웹훅 요청과 ~60개의 GET /version 요청으로 인한 단일 소스 스트레스로 인해 약 2초 만에 프로세스가 중단됩니다. 이 취약점은 8.32.0에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 75.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | 2026. 05. 14. |
| OSV3rd | 3.1 | 7.5 |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| 2026. 05. 13. |