Aqara IAM/SSO 게이트웨이(gw-builder.aqara.com)는 인증 없이 플랫폼의 서명 키에 대해 양방향 AES 라운드트럽을 노출합니다. 이는 "CWE-306: 중요한 기능에 대한 인증 누락" 및 "CWE-327: 손상되었거나 위험한 암호화 알고리즘 사용"의 인스턴스이며 CVSS 추정치는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N(7.5 높음)입니다.
Aqara IAM/SSO 게이트웨이(gw-builder.aqara.com)는 인증 없이 플랫폼의 서명 키에 대해 양방향 AES 라운드트럽을 노출합니다. 이는 "CWE-306: 중요한 기능에 대한 인증 누락" 및 "CWE-327: 손상되었거나 위험한 암호화 알고리즘 사용"의 인스턴스이며 CVSS 추정치는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N(7.5 높음)입니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준