Dozzle은 Docker 컨테이너용 실시간 로그 뷰어입니다. 10.5.2 이전에는 기본 dozzle 배포(문서화된 빠른 시작, DOZZLE_AUTH_PROVIDER 설정 없음)에서 POST /api/notifications/test-webhook는 인증 없이 연결할 수 있으며 공격자가 제어하는 요청 헤더와 함께 제공된 URL에 HTTP POST를 보내는 WebhookDispatcher로 공격자가 제어하는 URL을 전달하고 응답 상태 코드와 최대 1MB의 응답 본문을 호출자에게 반환합니다. 2xx가 아닌 것으로 응답합니다.
Dozzle은 Docker 컨테이너용 실시간 로그 뷰어입니다. 10.5.2 이전에는 기본 dozzle 배포(문서화된 빠른 시작, DOZZLE_AUTH_PROVIDER 설정 없음)에서 POST /api/notifications/test-webhook는 인증 없이 연결할 수 있으며 공격자가 제어하는 요청 헤더와 함께 제공된 URL에 HTTP POST를 보내는 WebhookDispatcher로 공격자가 제어하는 URL을 전달하고 응답 상태 코드와 최대 1MB의 응답 본문을 호출자에게 반환합니다. 2xx가 아닌 것으로 응답합니다. 이 취약점은 10.5.2에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 86.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 86.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 8.6 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N | 2026. 05. 27. |
| OSV3rd | 3.1 | 8.6 |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| 2026. 05. 19. |