Cleanuparr는 Sonarr, Radarr 및 qBittorrent와 같은 지원되는 다운로드 클라이언트에서 원하지 않거나 차단된 파일을 자동으로 정리하는 도구입니다. 2.9.10 이전에는 Cleanuparr의 글로벌 CORS 정책이 모든 요청 Origin을 반영하고 이를 AllowCredentials()와 결합했습니다. 비활성화AuthForLocalAddresses가 활성화되면 API는 TrustedNetworkAuthenticationHandler를 통해 소스 IP로만 요청을 인증합니다. 이 조합을 사용하면 관리자(또는 신뢰할 수 있는 IP의 모든 사용자)가 방문하는 모든 웹사이트에서 au를 읽을 수 있습니다.
Cleanuparr는 Sonarr, Radarr 및 qBittorrent와 같은 지원되는 다운로드 클라이언트에서 원하지 않거나 차단된 파일을 자동으로 정리하는 도구입니다. 2.9.10 이전에는 Cleanuparr의 글로벌 CORS 정책이 모든 요청 Origin을 반영하고 이를 AllowCredentials()와 결합했습니다. 비활성화AuthForLocalAddresses가 활성화되면 API는 TrustedNetworkAuthenticationHandler를 통해 소스 IP로만 요청을 인증합니다. 이 조합을 사용하면 관리자(또는 신뢰할 수 있는 IP의 모든 사용자)가 방문하는 모든 웹 사이트는 관리자의 영구 API 키를 포함하여 출처 간 인증된 API 응답을 읽을 수 있습니다. 이 취약점은 2.9.10에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 80.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 80.00 |
VPI 공식 vpi-v1 기준