Coder를 사용하면 조직은 Terraform을 통해 원격 개발 환경을 프로비저닝할 수 있습니다. tp 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 및 2.33.3 이전 버전에서 'azureidentity.Validate()'는 PKCS#7 서명자 인증서가 신뢰할 수 있는 Azure CA에 체인인지 확인하지만 PKCS#7 서명 자체는 확인하지 않습니다. 공격자는 임의 콘텐츠와 함께 합법적인 Azure 인증서를 포함할 수 있습니다. `{"vmId":"<target>"}` 및 위조된 `vmId`가 허용되어 피해자 작업공간 에이전트의 세션을 반환합니다.
Coder를 사용하면 조직은 Terraform을 통해 원격 개발 환경을 프로비저닝할 수 있습니다. tp 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 및 2.33.3 이전 버전에서 'azureidentity.Validate()'는 PKCS#7 서명자 인증서가 신뢰할 수 있는 Azure CA에 체인인지 확인하지만 PKCS#7 서명 자체는 확인하지 않습니다. 공격자는 임의 콘텐츠와 함께 합법적인 Azure 인증서를 포함할 수 있습니다. {"vmId":"<target>"} 및 위조된 vmId가 허용되어 피해자 작업공간 에이전트의 세션 토큰을 반환합니다. 인증이 필요하지 않습니다. 공격자는 'UUIDv4'인 대상 VM의 'vmId'만 알면 됩니다. 이는 일반적으로 악용되기 위해 사전 액세스가 필요한 실질적인 제한 사항입니다. 버전 2.24.5, 2.29.13, 2.30.8, 2.31.12, 2.32.2 및 2.33.3에서는 문제가 패치됩니다. 해결 방법으로 'azure-instance-identity' 대신 토큰 인증을 사용하도록 Azure 템플릿을 재구성하세요.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 91.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.1 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N | 2026. 07. 08. |
| OSV3rd | 3.1 | 9.1 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| 2026. 05. 20. |