Kirby는 오픈 소스 콘텐츠 관리 시스템입니다. 4.9.1 및 5.4.1 이전 버전에서는 페이지 초안 렌더링 중에 'pages.access' 권한을 확인하지 않습니다. 권한은 사용자 Blueprint(site/blueprints/users/...)의 각 사용자 역할에 대해 정의됩니다. 옵션 기능을 사용하여 모델 청사진(예: 사이트/청사진/페이지/...)에서 각 대상 모델에 대한 권한을 사용자 정의할 수도 있습니다. 권한과 옵션은 함께 사용자 작업의 인증을 제어합니다. 커비 피
Kirby는 오픈 소스 콘텐츠 관리 시스템입니다. 4.9.1 및 5.4.1 이전 버전에서는 페이지 초안 렌더링 중에 'pages.access' 권한을 확인하지 않습니다. 권한은 사용자 Blueprint(site/blueprints/users/...)의 각 사용자 역할에 대해 정의됩니다. 옵션 기능을 사용하여 모델 청사진(예: 사이트/청사진/페이지/...)에서 각 대상 모델에 대한 권한을 사용자 정의할 수도 있습니다. 권한과 옵션은 함께 사용자 작업의 인증을 제어합니다. Kirby는 특히 페이지.액세스 및 페이지.목록 권한을 제공합니다. 목록 권한은 영향을 받는 모델이 패널 및 REST API 전체의 목록에 표시되는지 여부를 제어합니다. 액세스 권한은 동일한 효과를 가지지만 영향을 받는 모델에 대한 직접 액세스도 비활성화합니다. 이 취약점은 기본 CMS 라우터의 경로 확인자에 영향을 미칩니다. 확인자는 요청된 URL에서 입력 경로를 가져와 렌더링해야 하는 모델(페이지 또는 파일)을 결정합니다. 페이지 초안을 가리키는 경로가 요청되면 확인자는 요청에 유효한 미리 보기 토큰이 포함되어 있는지 또는 유효한 사용자에 의해 인증되었는지 확인합니다. 영향을 받는 릴리스에서 Kirby는 유효한 사용자가 인증되면 해당 사용자가 특정 페이지 모델에 대한 액세스 권한이 없더라도 페이지 초안이 렌더링되도록 허용했습니다. 그러면 기존 페이지 초안에 대한 전체 경로를 알고 있는 인증된 공격자가 렌더링된 프런트엔드 페이지에 액세스할 수 있습니다. 이로 인해 민감한 정보가 공개될 수 있습니다. 신제품 출시나 포스팅을 앞두고 이 문제는 버전 4.9.1 및 5.4.1에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 60.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 60.00 |
VPI 공식 vpi-v1 기준