NodeBB는 인바운드 ActivityPub 개체의 주장된 작성자를 인증된 원격 행위자에 바인딩하지 않습니다. 인바운드 미들웨어는 HTTP 서명 행위자를 확인하고 object.id의 출처를 확인하지만 attributeTo가 보낸 사람에 해당하는지 확인하지 않습니다. 모의 객체에서 attributeTo는 uid로 직접 사용되며 actor.assert는 숫자 식별자를 자동으로 무시하므로(uid를 다시 파생시키지 않고 필터링) 연합 원격 액터는 attributeTo를 순수 숫자 va로 설정할 수 있습니다.
NodeBB는 인바운드 ActivityPub 개체의 주장된 작성자를 인증된 원격 행위자에 바인딩하지 않습니다. 인바운드 미들웨어는 HTTP 서명 행위자를 확인하고 object.id의 출처를 확인하지만 attributeTo가 보낸 사람에 해당하는지 확인하지 않습니다. 모의 객체에서 AttributedTo는 uid로 직접 사용되며 actor.assert는 숫자 식별자를 자동으로 무시하므로(uid를 다시 파생시키지 않고 필터링) 연합 원격 액터는attributeTo를 1과 같은 순수 숫자 값으로 설정하고 관리자 계정을 포함하여 해당 로컬 uid를 작성자로 사용하여 결과 게시물이나 개인 메시지를 생성할 수 있습니다. 이를 통해 원격 공격자는 임의의 로컬 사용자가 보낸 게시물과 직접 메시지를 위조할 수 있습니다. ActivityPub/페더레이션 기능을 활성화해야 합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 87.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 8.7 | HIGH | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 07. 02. |
| NVDNIST | 3.1 |
| 7.5 |
HIGH |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
| 2026. 07. 02. |