0.15.1 이전의 요약에는 악의적인 페이지가 공격자가 제어하는 링크 위로 합성 마우스 오버 이벤트를 전달하도록 허용하는 호버 요약 기능의 취약점이 포함되어 있어 확장 프로그램이 이벤트 신뢰성을 확인하지 않고 저장된 토큰을 사용하여 인증된 데몬 요청을 하게 만듭니다. 공격자는 호버링 가능한 링크 뒤에 로컬 또는 개인 네트워크 URL을 배치하여 인증된 요청을 데몬을 통해 라우팅하여 사용자가 상호 작용할 때 민감한 내부 엔드포인트에 잠재적으로 액세스할 수 있습니다.
0.15.1 이전의 요약에는 악의적인 페이지가 공격자가 제어하는 링크 위로 합성 마우스 오버 이벤트를 전달하도록 허용하는 호버 요약 기능의 취약점이 포함되어 있어 확장 프로그램이 이벤트 신뢰성을 확인하지 않고 저장된 토큰을 사용하여 인증된 데몬 요청을 하게 만듭니다. 공격자는 호버링 가능한 링크 뒤에 로컬 또는 개인 네트워크 URL을 배치하여 인증된 요청을 데몬을 통해 라우팅할 수 있으며, 사용자가 공격자가 제어하는 콘텐츠와 상호 작용할 때 잠재적으로 민감한 내부 엔드포인트에 액세스할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 46.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 55.20 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 7.4 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N | 2026. 05. 30. |
| NVDNIST | 4.0 | 4.6 |
| CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 19. |
| NVDNIST | 3.1 | 7.4 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N | 2026. 05. 19. |