Grav는 파일 기반 웹 플랫폼입니다. 2.0.0-beta.2 이전에는 getgrav/grav에 저장된 XSS(교차 사이트 스크립팅) 취약점으로 인해 게시자 수준 계정에서 임의의 JavaScript를 실행할 수 있었습니다. 이 문제는 인용되지 않은 HTML 이벤트 속성을 처리할 때 discoverXss() 함수의 블랙리스트 우회로 인해 발생합니다. 이 취약점은 2.0.0-beta.2에서 수정되었습니다.
Grav는 파일 기반 웹 플랫폼입니다. 2.0.0-beta.2 이전에는 getgrav/grav에 저장된 XSS(교차 사이트 스크립팅) 취약점으로 인해 게시자 수준 계정에서 임의의 JavaScript를 실행할 수 있었습니다. 이 문제는 인용되지 않은 HTML 이벤트 속성을 처리할 때 discoverXss() 함수의 블랙리스트 우회로 인해 발생합니다. 이 취약점은 2.0.0-beta.2에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 85.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준