Open WebUI는 완전히 오프라인으로 작동하도록 설계된 자체 호스팅 인공 지능 플랫폼입니다. 0.6.19 이전에는 채널 메시지 관리 시스템에 IDOR이 있어 인증된 사용자가 읽기 액세스 권한이 있는 채널 내의 메시지를 수정하거나 삭제할 수 있었습니다. 채널 수준 인증을 구현하지만 메시지 소유권 확인이 전혀 결여된 메시지 업데이트 및 삭제 엔드포인트에 취약점이 존재합니다. 프런트엔드가 소유권 확인을 올바르게 구현하는 동안
Open WebUI는 완전히 오프라인으로 작동하도록 설계된 자체 호스팅 인공 지능 플랫폼입니다. 0.6.19 이전에는 채널 메시지 관리 시스템에 IDOR이 있어 인증된 사용자가 읽기 액세스 권한이 있는 채널 내의 메시지를 수정하거나 삭제할 수 있었습니다. 채널 수준 인증을 구현하지만 메시지 소유권 확인이 전혀 결여된 메시지 업데이트 및 삭제 엔드포인트에 취약점이 존재합니다. 프런트엔드가 소유권 확인을 올바르게 구현하는 동안(메시지 소유자 또는 관리자에게만 편집/삭제 버튼 표시), 백엔드 API는 요청하는 사용자가 대상 메시지를 소유하는지 확인하지 않고 채널 액세스 권한만 검증하여 이러한 보호를 우회합니다. 이로 인해 공격자가 API를 직접 호출하여 다른 사용자의 메시지를 수정할 수 있는 클라이언트 측 보안 제어 우회가 생성됩니다. 이 취약점은 0.6.19에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 71.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 71.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 7.1 | HIGH | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L | 2026. 05. 16. |
| OSV3rd | 3.1 | 7.1 |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
| 2026. 05. 13. |