Frogman은 MCP 및 HTTP API를 통해 헤드리스 PBX 제어를 제공합니다. 1.6.2 이전에는 Frogman이 Tools/CreateApiToken.php:33-36에 의해 생성된 API 토큰을 원시 bin2hex(random_bytes(32)) 문자열로 oc_api_tokens에 저장했고, Frogman.class.php:78은 저장된 원시 값과 비교하여 X-Frogman-Token 헤더를 인증했습니다. 이를 통해 관리자를 포함하여 할당된 권한 수준에서 재사용 가능한 활성 토큰을 복구하기 위한 데이터베이스 읽기 액세스가 허용되었습니다. 이 문제는 버전 1.6.2에서 해결되었습니다.
Frogman은 MCP 및 HTTP API를 통해 헤드리스 PBX 제어를 제공합니다. 1.6.2 이전에는 Frogman이 Tools/CreateApiToken.php:33-36에 의해 생성된 API 토큰을 원시 bin2hex(random_bytes(32)) 문자열로 oc_api_tokens에 저장했고, Frogman.class.php:78은 저장된 원시 값과 비교하여 X-Frogman-Token 헤더를 인증했습니다. 이를 통해 관리자를 포함하여 할당된 권한 수준에서 재사용 가능한 활성 토큰을 복구하기 위한 데이터베이스 읽기 액세스가 허용되었습니다. 이 문제는 버전 1.6.2에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 74.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 74.00 |
VPI 공식 vpi-v1 기준