읽기 JWT 범위만 보유한 클라이언트는 ProvideSignalRequest를 전송하여 프로덕션 kuksa.val.v2 OpenProviderStream API를 통해 자신을 신호 공급자로 등록할 수 있습니다. 1. 읽기 범위만 있는 유효한 토큰을 얻습니다. 2. 일반 프로덕션 gRPC API(kuksa.val.v2)에 연결합니다. 3. OpenProviderStream을 엽니다. 4. 대상 신호 ID에 대한 ProvideSignalRequest를 보냅니다. 5. 브로커가 GetProviderValueRequest를 전달할 때까지 기다립니다. 6. 공격자가 제어하는 GetProviderValueResponse로 응답합니다. 7. 기타 CLI
읽기 JWT 범위만 보유한 클라이언트는 ProvideSignalRequest를 전송하여 프로덕션 kuksa.val.v2 OpenProviderStream API를 통해 자신을 신호 공급자로 등록할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 85.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 85.00 |
VPI 공식 vpi-v1 기준