Frogman은 MCP 및 HTTP API를 통해 헤드리스 PBX 제어를 제공합니다. 1.6.3 이전에는 PERM_READ 액세스만으로 fm_list_managers, fm_list_pinsets, fm_show_context, fm_get_mcp_config, fm_backup_status, fm_whos_calling, fm_run_saved_query 및 fm_diagnose_trunk를 호출하여 AMI 관리자 비밀, 아웃바운드 다이얼 PIN, 전체 Asterisk 다이얼 계획 컨텍스트, 루트를 노출하는 데 충분했습니다. SSH connection commands, backup artifact paths, CDR history, arbitrary saved GraphQL query execution, and raw AMI endpoint dumps containing SIP
Frogman은 MCP 및 HTTP API를 통해 헤드리스 PBX 제어를 제공합니다. 1.6.3 이전에는 PERM_READ 액세스만으로 fm_list_managers, fm_list_pinsets, fm_show_context, fm_get_mcp_config, fm_backup_status, fm_whos_calling, fm_run_saved_query 및 fm_diagnose_trunk를 호출하여 AMI 관리자 비밀, 아웃바운드 다이얼 PIN, 전체 Asterisk 다이얼 계획 컨텍스트, 루트를 노출하는 데 충분했습니다. SSH 연결 명령, 백업 아티팩트 경로, CDR 기록, 임의 저장된 GraphQL 쿼리 실행, 비밀번호, md5_cred 및 oauth_secret과 같은 SIP 필드가 포함된 원시 AMI 엔드포인트 덤프. 이 문제는 버전 1.6.3에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 93.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 93.00 |
VPI 공식 vpi-v1 기준