5.13.4 이전의 Network-AI에는 기본 로컬 검증자가 비어 있지 않은 문자열을 유효한 것으로 받아들이는 APSAdapter의 부적절한 암호화 서명 검증 취약점이 포함되어 있습니다. 인증되지 않은 공격자는 임의 범위의 위조된 APS 위임 페이로드를 제출하여 서명 확인을 우회하고 SHELL_EXEC를 포함한 중요한 리소스에 대해 서명된 권한 부여 토큰을 얻을 수 있습니다.
5.13.4 이전의 Network-AI에는 기본 로컬 검증자가 비어 있지 않은 문자열을 유효한 것으로 받아들이는 APSAdapter의 부적절한 암호화 서명 검증 취약점이 포함되어 있습니다. 인증되지 않은 공격자는 임의 범위의 위조된 APS 위임 페이로드를 제출하여 서명 확인을 우회하고 SHELL_EXEC를 포함한 중요한 리소스에 대해 서명된 권한 부여 토큰을 얻을 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 8.8 | HIGH | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 07. 21. |
| NVDNIST | 3.1 |
| 8.6 |
HIGH |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
| 2026. 07. 21. |