2.0.4 이전의 Grav에는 보류 중인 TOTP 챌린지 기간 동안 regenerate2FASecret 작업이 승인이 아닌 사용자 존재만 확인하는 로그인 플러그인의 2단계 인증 우회 취약점이 포함되어 있습니다. 피해자의 비밀번호를 알고 있는 공격자는 CSRF nonce 없이 이 작업을 호출하여 2FA 비밀을 공격자가 선택한 값으로 덮어쓰고, 유효한 TOTP 코드를 계산하고, 2FA를 비밀번호 전용 보호로 축소하면서 인증을 완료할 수 있습니다.
2.0.4 이전의 Grav에는 보류 중인 TOTP 챌린지 기간 동안 regenerate2FASecret 작업이 승인이 아닌 사용자 존재만 확인하는 로그인 플러그인의 2단계 인증 우회 취약점이 포함되어 있습니다. 피해자의 비밀번호를 알고 있는 공격자는 CSRF nonce 없이 이 작업을 호출하여 2FA 비밀을 공격자가 선택한 값으로 덮어쓰고, 유효한 TOTP 코드를 계산하고, 2FA를 비밀번호 전용 보호로 축소하면서 인증을 완료할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 91.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 9.1 | CRITICAL | CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 07. 17. |
| NVDNIST | 3.1 |
| 7.4 |
HIGH |
| CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
| 2026. 07. 17. |