0.15.1 이전의 요약에는 로컬 사용자가 기본 파일 시스템 권한을 활용하여 중요한 자격 증명을 읽을 수 있도록 허용하는 새로 고침 없는 구성 재작성 경로에 안전하지 않은 파일 권한 취약점이 포함되어 있습니다. 새로 고침이 없는 경로가 구성 파일을 다시 작성하면 원래 파일 권한을 유지하는 대신 기본 프로세스 umask 권한으로 대체 파일을 생성하여 API 키와 공급자 자격 증명이 포함된 구성 파일을 sha의 다른 로컬 사용자에게 노출합니다.
0.15.1 이전의 요약에는 로컬 사용자가 기본 파일 시스템 권한을 활용하여 중요한 자격 증명을 읽을 수 있도록 허용하는 새로 고침 없는 구성 재작성 경로에 안전하지 않은 파일 권한 취약점이 포함되어 있습니다. 새로 고침이 없는 경로가 구성 파일을 다시 작성하면 원래 파일 권한을 유지하는 대신 기본 프로세스 umask 권한으로 대체 파일을 생성하여 API 키와 공급자 자격 증명이 포함된 구성 파일을 공유 Unix 계열 시스템의 다른 로컬 사용자에게 노출합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 68.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 81.60 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 5.5 | MEDIUM | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N | 2026. 05. 19. |
| NVDNIST | 4.0 | 6.8 |
| CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 19. |