benoitc hackney의 통제되지 않은 리소스 소비 취약점으로 인해 Flooding이 발생합니다. src/hackney_socks5.erl의 SOCKS5 전송은 발신자가 제공한 시간 제한을 SOCKS5 협상 단계에 올바르게 적용한 다음 두 인수 형식 ssl:connect/2를 사용하여 연결을 TLS로 업그레이드합니다. 기본값은 무한 시간 제한입니다. 시간 초과 값은 호출 사이트의 범위 내에 있지만 전달되지는 않습니다. SOCKS5 핸드셰이크를 정상적으로 완료한 다음 침묵 상태가 되는 적대적인 SOCKS5 프록시
benoitc hackney의 통제되지 않은 리소스 소비 취약점으로 인해 Flooding이 발생합니다. src/hackney_socks5.erl의 SOCKS5 전송은 발신자가 제공한 시간 제한을 SOCKS5 협상 단계에 올바르게 적용한 다음 두 인수 형식 ssl:connect/2를 사용하여 연결을 TLS로 업그레이드합니다. 기본값은 무한 시간 제한입니다. 시간 초과 값은 호출 사이트의 범위 내에 있지만 전달되지는 않습니다. SOCKS5 핸드셰이크를 정상적으로 완료한 다음 자동으로 전환되는(또는 부분적인 TLS ServerHello를 보내고 정지되는) 적대적인 SOCKS5 프록시는 호출자가 제공한 connect_timeout 또는 recv_timeout 옵션에 관계없이 연결 프로세스를 무기한 차단하게 됩니다.
이 문제는 hackney에 영향을 미칩니다: 0.10.0부터 4.0.1까지.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 82.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 98.40 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | 2026. 05. 27. |
| NVDNIST | 4.0 | 8.2 |
| CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 26. |