Grav API 플러그인은 사이트의 콘텐츠, 미디어, 구성, 사용자 및 시스템 관리에 대한 완전한 헤드리스 액세스를 제공하는 Grav CMS용 RESTful API입니다. 1.0.0-beta.15 이전에는 Grav API 플러그인(UsersController::update)의 안전하지 않은 직접 객체 참조 및 논리 결함으로 인해 기본 API 액세스(api.access)가 있는 인증된 사용자가 자신의 권한 구성을 수정할 수 있었습니다. 공격자는 이를 악용하여 자신의 권한을 최고 관리자(admin.super 및 api.super)에게 승격할 수 있습니다.
Grav API 플러그인은 사이트의 콘텐츠, 미디어, 구성, 사용자 및 시스템 관리에 대한 완전한 헤드리스 액세스를 제공하는 Grav CMS용 RESTful API입니다. 1.0.0-beta.15 이전에는 Grav API 플러그인(UsersController::update)의 안전하지 않은 직접 객체 참조 및 논리 결함으로 인해 기본 API 액세스(api.access)가 있는 인증된 사용자가 자신의 권한 구성을 수정할 수 있었습니다. 공격자는 이를 악용하여 자신의 권한을 슈퍼 관리자(admin.super 및 api.super)로 승격시켜 전체 시스템을 손상시키고 잠재적인 RCE를 초래할 수 있습니다. 이 취약점은 1.0.0-beta.15에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준