Hoppscotch는 API 개발 생태계입니다. 버전 2026.4.1 이하의 hoppscotch-backend 자체 호스팅 배포에서 인증되지 않은 POST /v1/onboarding/config 엔드포인트는 대량 할당에 취약합니다. 전역 NestJS ValidationPipe는 화이트리스트: true 없이 구성되므로 SaveOnboardingConfigRequest에 선언되지 않은 요청 본문의 추가 속성은 제거되지 않고 합법적인 InfraConfig 항목인 것처럼 서비스 계층에서 반복됩니다. 왜냐하면 열쇠는
Hoppscotch는 API 개발 생태계입니다. 버전 2026.4.1 이하의 hoppscotch-backend 자체 호스팅 배포에서 인증되지 않은 POST /v1/onboarding/config 엔드포인트는 대량 할당에 취약합니다. 전역 NestJS ValidationPipe는 화이트리스트: true 없이 구성되므로 SaveOnboardingConfigRequest에 선언되지 않은 요청 본문의 추가 속성은 제거되지 않고 합법적인 InfraConfig 항목인 것처럼 서비스 계층에서 반복됩니다. JWT_SECRET 및 SESSION_SECRET과 같은 키는 유효한 InfraConfigEnum 값이고 유효성 검사 중에 명시적으로 거부되지 않으므로 온보딩이 완료되기 전(또는 사용자가 없을 때) 새 인스턴스에 도달할 수 있는 인증되지 않은 공격자가 데이터베이스에서 이러한 값을 덮어쓸 수 있습니다. JWT_SECRET을 덮어쓰면 공격자가 JWT 서명 키를 제어할 수 있으므로 관리자를 포함한 모든 사용자의 토큰을 위조할 수 있으며 결과적으로 전체 서버가 손상될 수 있습니다. 이 문제는 hoppscotch 2026.5.0에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준