1.0.11까지의 DumbAssets에는 인증되지 않은 공격자가 디렉터리 경계 유효성 검사를 우회하는 ../ 시퀀스를 제공하여 임의의 파일을 삭제할 수 있도록 허용하는 POST /api/delete-file 엔드포인트 및 filesToDelete 배열 매개 변수에 경로 탐색 취약점이 포함되어 있습니다. 공격자는 선택적이고 기본적으로 비활성화된 인증 제어를 악용하여 의도한 애플리케이션 디렉터리 외부를 탐색하고 server.js 또는 package.json과 같은 중요한 파일을 삭제하여 se를 완전히 거부할 수 있습니다.
1.0.11까지의 DumbAssets에는 인증되지 않은 공격자가 디렉터리 경계 유효성 검사를 우회하는 ../ 시퀀스를 제공하여 임의의 파일을 삭제할 수 있도록 허용하는 POST /api/delete-file 엔드포인트 및 filesToDelete 배열 매개 변수에 경로 탐색 취약점이 포함되어 있습니다. 공격자는 선택적이고 기본적으로 비활성화된 인증 제어를 악용하여 의도한 애플리케이션 디렉터리 외부를 탐색하고 server.js 또는 package.json과 같은 중요한 파일을 삭제하여 완전한 서비스 거부를 일으킬 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 8.8 | HIGH | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 05. 19. |
| NVDNIST | 3.1 |
| 9.1 |
CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
| 2026. 05. 19. |