Rclone은 다양한 클라우드 스토리지 제공업체와 파일 및 디렉터리를 동기화하는 명령줄 프로그램입니다. 1.46.0부터 1.74.3까지, rclone rcd --rc-serve는 /[remote:path]/object 형식의 경로에 대한 인증되지 않은 GET 및 HEAD 요청을 허용합니다. 원격 값은 URL에서 구문 분석되어 일반 백엔드 초기화로 전달됩니다. 인라인 원격 구성은 초기화 중에 로컬 명령을 실행하는 백엔드 옵션을 설정할 수 있습니다. 결과적으로 단일 인증되지 않은 GET 또는 HEAD 요청은
Rclone은 다양한 클라우드 스토리지 제공업체와 파일 및 디렉터리를 동기화하는 명령줄 프로그램입니다. 1.46.0부터 1.74.3까지, rclone rcd --rc-serve는 /[remote:path]/object 형식의 경로에 대한 인증되지 않은 GET 및 HEAD 요청을 허용합니다. 원격 값은 URL에서 구문 분석되어 일반 백엔드 초기화로 전달됩니다. 인라인 원격 구성은 초기화 중에 로컬 명령을 실행하는 백엔드 옵션을 설정할 수 있습니다. 결과적으로 단일 인증되지 않은 GET 또는 HEAD 요청은 rclone 프로세스 사용자로 명령을 실행할 수 있습니다. 이 취약점은 1.74.3에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.8 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | 2026. 06. 25. |
| OSV3rd | 3.1 | 9.8 | CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 2026. 06. 17. |