Baileys는 악의적으로 제작된 프로토콜을 사용할 때 메시지 업서트/히스트 동기화 스푸핑 및 앱 상태 손상을 경험합니다.
최신 버전(< 7.0.0-rc12 및 < 6.7.22)의 모든 베일리스 세션은 placeholderResendMessage를 통해 악성 페이로드를 전송하고 가짜 메시지 키 및 페이로드를 사용하여 가짜 messages.upsert 이벤트를 트리거할 수 있습니다. 이를 통해 누구나 메시지를 스푸핑할 수 있습니다. 또한 동일한 익스플로잇을 통해 공격자는 가짜 키 공유를 전송하여 앱 상태 동기화 시스템을 손상시킬 수 있으며, 가짜 이전 컨텍스트 또는 "주문형" 동기화를 삽입하여 동일한 문제를 해결하는 기록 동기화 스푸핑도 허용합니다.
https://github.com/WhiskeySockets/Baileys/commit/3beb08eecfcb4e65722e674034bd84fb11a9de35 이 커밋으로 문제가 패치되었으며 아직 Baileys v6을 사용하는 경우 버전 태그가 7.0.0(6.7.22) 아래에 출시되었습니다. 이 문제를 해결하기 위해 새로운 Baileys 버전인 v7.0.0-rc12가 출시되었습니다.
requestId 필드가 포함된 messages.upsert 이벤트를 삭제하고 소켓 구성에서 자동 기록 동기화(shouldSyncHistoryMessage: () => false)를 끄는 것 외에는 실제 해결 방법이 없습니다. 앱 상태 동기화 방해에 대한 해결 방법은 없습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도(심각도 등급 추정치) | 95.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 95.00 |
VPI 공식 vpi-v1 기준