seroval: `seroval.fromJSON()` Promise 확인자 유형 혼동으로 인해 역직렬화 중에 공격자가 제어하는 메서드가 호출됩니다.
seroval.fromJSON()의 유형 혼동 문제로 인해 공격자가 제어하는 JSON 입력으로 인해 Promise 제어 노드가 해당 값이 실제 내부 Promise 확인자 레코드인지 먼저 확인하지 않고 일반 역직렬화 참조 테이블의 값에 대해 작동할 수 있었습니다.
플러그인을 활성화하여 신뢰할 수 없는 Seroval JSON을 역직렬화하는 애플리케이션에서는 공격자가 제어하는 역직렬화 부작용이 발생할 수 있습니다. 호출 가능한 래퍼를 반환하는 플러그인을 등록하는 다운스트림 서버 프레임워크에서 이 기본 요소는 의도하지 않은 서버 측 호출이 될 수 있으며 노출된 애플리케이션 기능, 원격 코드 실행 또는 동등한 서버 손상에 따라 달라질 수 있습니다.
이 문제는 seroval@1.5.3에서 수정되었습니다.
servalfromJSON()1.5.3취약한 역직렬화 경로는 공격자가 일반 참조 테이블에서 생성한 값을 Seroval의 내부 약속 확인자 기록과 혼동할 수 있습니다.
'seroval'의 직접적인 영향은 플러그인이 활성화된 상태에서 신뢰할 수 없는 JSON이 역직렬화될 때 역직렬화 부작용 기본 요소입니다. 다운스트림 영향은 등록된 플러그인 및 프레임워크 사용량에 따라 달라집니다. 다운스트림 프레임워크가 민감한 호출 가능 래퍼를 역직렬화하는 플러그인을 등록하는 경우 공격자가 제어하는 입력이 역직렬화 중에 의도하지 않은 서버 측 호출을 트리거할 수 있습니다.
'1.5.3' 수정 이전에 TanStack Start에 대해 구체적인 다운스트림 영향 시나리오가 비공개로 검증되었습니다. seroval@1.5.3을 사용하면 다운스트림 재생산이 더 이상 성공하지 못합니다.
seroval@1.5.3 이상으로 업그레이드하세요.
신뢰할 수 없는 클라이언트의 Seroval JSON을 허용하는 다운스트림 프로젝트는 심층 방어 제어도 고려해야 합니다.
원본 개인 복제자는 seroval@1.5.2에 대해 검증되었으며 더 이상 seroval@1.5.3에 대해 복제하지 않습니다.
검증 결과:
seroval@1.5.2: 취약한 동작 재현.seroval@1.5.3: 공격자가 제어하는 부작용이 발생하기 전에 역직렬화가 중단됩니다.seroval@1.5.3으로 다운스트림 증명을 시작합니다. 증거 부작용이 생성되지 않습니다.Winfunc Research의 Mufeed VH에서 보고했습니다.
다운스트림 TanStack Start 영향은 개인적으로 조정되었습니다. 기술적인 익스플로잇 세부 사항과 개념 증명 재생산 자료는 재량권을 위해 이 권고 초안에서 생략되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준