버전 0.51.358 이전의 Hermes WebUI에는 인증되지 않은 원격 공격자가 네트워크 출처 제한 없이 _set_password 매개변수를 설정 API 엔드포인트에 제출하여 초기 설정을 하이재킹할 수 있는 부적절한 액세스 제어 취약점이 포함되어 있습니다. 연결 가능한 모든 네트워크의 공격자는 최초 실행 설정 창에서 설정 엔드포인트에 POST 요청을 보내 임의의 비밀번호 해시를 유지하고, 유효한 세션 쿠키를 얻고, 합법적인 운영자를 차단할 수 있습니다.
버전 0.51.358 이전의 Hermes WebUI에는 인증되지 않은 원격 공격자가 네트워크 출처 제한 없이 _set_password 매개변수를 설정 API 엔드포인트에 제출하여 초기 설정을 하이재킹할 수 있는 부적절한 액세스 제어 취약점이 포함되어 있습니다. 연결 가능한 모든 네트워크의 공격자는 최초 실행 설정 창에서 설정 엔드포인트에 POST 요청을 보내 임의의 비밀번호 해시를 유지하고, 유효한 세션 쿠키를 얻고, 자신의 인스턴스에서 합법적인 운영자를 잠글 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 92.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 92.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 9.2 | CRITICAL | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 06. 12. |
| NVDNIST | 3.1 |
| 9.4 |
CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
| 2026. 06. 12. |