RustFS는 Rust로 구축된 분산 객체 저장 시스템입니다. 1.0.0-beta.2 이전에는 관리자 라우터가 인증 계층에서 /profile/cpu 및 /profile/memory를 명시적으로 화이트리스트에 추가하여 인증되지 않은 HTTP 클라이언트가 자격 증명 없이 프로파일링 핸들러를 호출할 수 있도록 했습니다. 지원되는 빌드(예: glibc)에서 핸들러는 고정된 60초 CPU 프로파일링 작업(dump_cpu_pprof_for(Duration::from_secs(60)))을 호출합니다. 이로 인해 요청당 상당한 CPU 리소스 소비가 발생할 수 있으며
RustFS는 Rust로 구축된 분산 객체 저장 시스템입니다. 1.0.0-beta.2 이전에는 관리자 라우터가 인증 계층에서 /profile/cpu 및 /profile/memory를 명시적으로 화이트리스트에 추가하여 인증되지 않은 HTTP 클라이언트가 자격 증명 없이 프로파일링 핸들러를 호출할 수 있도록 했습니다. 지원되는 빌드(예: glibc)에서 핸들러는 고정된 60초 CPU 프로파일링 작업(dump_cpu_pprof_for(Duration::from_secs(60)))을 호출합니다. 이로 인해 요청당 상당한 CPU 리소스가 소비될 수 있으며 남용될 경우 잠재적으로 서비스 거부가 발생할 수 있습니다. 또한 핸들러는 응답 본문에 서버의 절대 파일 시스템 경로를 반환하므로 정보가 공개됩니다. 이 취약점은 1.0.0-beta.2에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준