Wekan은 Meteor로 구축된 오픈 소스 칸반입니다. 9.46 이전에는 HEADER_LOGIN_TRUSTED_IPS를 사용한 헤더 로그인은 server/lib/headerLoginAuth.js의 getRequestIp()를 사용하여 실제 소켓 주소 앞에 클라이언트가 제공한 X-Forwarded-For 헤더를 신뢰하여 인증되지 않은 공격자가 모든 사용자 이름에 대해 HEADER_LOGIN_ID를 보내고 관리자를 포함하여 meteor_login_token 세션을 수신할 수 있게 했습니다. 이 문제는 버전 9.46에서 해결되었습니다.
Wekan은 Meteor로 구축된 오픈 소스 칸반입니다. 9.46 이전에는 HEADER_LOGIN_TRUSTED_IPS를 사용한 헤더 로그인은 server/lib/headerLoginAuth.js의 getRequestIp()를 사용하여 실제 소켓 주소 앞에 클라이언트가 제공한 X-Forwarded-For 헤더를 신뢰하여 인증되지 않은 공격자가 모든 사용자 이름에 대해 HEADER_LOGIN_ID를 보내고 관리자를 포함하여 meteor_login_token 세션을 수신할 수 있게 했습니다. 이 문제는 버전 9.46에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준