OPNsense는 FreeBSD 기반 방화벽 및 라우팅 플랫폼입니다. 26.1.7 이전에는 OPNsense lockout_handler의 논리 결함으로 인해 인증되지 않은 공격자가 IP 주소에 대한 인증 실패 카운터를 지속적으로 재설정할 수 있었습니다. 공격자는 일반적인 무차별 공격 시도 사이에 성공 키워드("수락됨" 또는 "성공적인 로그인")가 포함된 조작된 사용자 이름을 삽입하여 실패 카운터가 잠금 임계값에 도달하는 것을 방지할 수 있습니다. 이 취약점은 26.1.7에서 수정되었습니다.
OPNsense는 FreeBSD 기반 방화벽 및 라우팅 플랫폼입니다. 26.1.7 이전에는 OPNsense lockout_handler의 논리 결함으로 인해 인증되지 않은 공격자가 IP 주소에 대한 인증 실패 카운터를 지속적으로 재설정할 수 있었습니다. 공격자는 일반적인 무차별 공격 시도 사이에 성공 키워드("수락됨" 또는 "성공적인 로그인")가 포함된 조작된 사용자 이름을 삽입하여 실패 카운터가 잠금 임계값에 도달하는 것을 방지할 수 있습니다. 이 취약점은 26.1.7에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 53.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 63.60 |
VPI 공식 vpi-v1 기준