immich는 고성능 자체 호스팅 사진 및 비디오 관리 솔루션입니다. 커밋 4ffa26c9부터 4eb1003까지 /auth/login 페이지에 반영된 XSS(교차 사이트 스크립팅) 취약점을 통해 공격자는 단 한 번의 링크 클릭으로 인증된 사용자의 계정을 완전히 손상시킬 수 있습니다. 계속 쿼리 매개변수는 URL에서 읽혀지고 어떤 체계나 원본 검증 없이 SvelteKit의 리디렉션()으로 전달되므로 공격자가 제어하는 JavaScript가 Immich의 원본 내에서 실행될 수 있습니다. 페이엘
immich는 고성능 자체 호스팅 사진 및 비디오 관리 솔루션입니다. 커밋 4ffa26c9부터 4eb1003까지 /auth/login 페이지에 반영된 XSS(교차 사이트 스크립팅) 취약점을 통해 공격자는 단 한 번의 링크 클릭으로 인증된 사용자의 계정을 완전히 손상시킬 수 있습니다. 계속 쿼리 매개변수는 URL에서 읽혀지고 어떤 체계나 원본 검증 없이 SvelteKit의 리디렉션()으로 전달되므로 공격자가 제어하는 JavaScript가 Immich의 원본 내에서 실행될 수 있습니다. 그런 다음 페이로드는 피해자의 기존 세션을 사용하여 해당 계정에 모든 권한 API 키를 생성하여 지속적인 계정 탈취를 유도합니다. 이 취약점은 커밋 4eb1003에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 96.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 96.00 |
VPI 공식 vpi-v1 기준