Vvveb CMS 1.0.8.2에는 인증된 공격자가 .phtml 확장자를 가진 PHP 웹셸을 업로드하여 임의의 운영 체제 명령을 실행할 수 있도록 허용하는 미디어 업로드 핸들러에 원격 코드 실행 취약점이 포함되어 있습니다. 공격자는 확장 거부 목록을 우회하고 공개적으로 액세스 가능한 미디어 디렉터리에 악성 파일을 업로드한 다음 HTTP를 통해 파일을 요청하여 서버 전체를 손상시킬 수 있습니다.
Vvveb CMS 1.0.8.2에는 인증된 공격자가 .phtml 확장자를 가진 PHP 웹셸을 업로드하여 임의의 운영 체제 명령을 실행할 수 있도록 허용하는 미디어 업로드 핸들러에 원격 코드 실행 취약점이 포함되어 있습니다. 공격자는 확장 거부 목록을 우회하고 공개적으로 액세스 가능한 미디어 디렉터리에 악성 파일을 업로드한 다음 HTTP를 통해 파일을 요청하여 서버 전체를 손상시킬 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 87.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 87.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 8.7 | HIGH | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 04. 21. |
| NVDNIST | 3.1 |
| 8.8 |
HIGH |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 2026. 04. 21. |