0.2.1까지의 h2oGPT에는 인증되지 않은 원격 공격자가 베어러 토큰에 순회 시퀀스를 제공하여 서버 프로세스에 액세스할 수 있는 임의 파일을 읽고, 쓰고, 삭제할 수 있도록 허용하는 OpenAI 호환 파일 API의 경로 순회 취약점이 포함되어 있습니다. openai_server/backend_utils.py의 get_user_dir 함수는 os.path.join을 통해 경로 구성 요소로 삭제되지 않은 베어러 토큰 문자열을 사용하며, 기본 API 키가 EMPTY이기 때문에 인증이 우회되어 공격자가 다음을 수행할 수 있습니다.
0.2.1까지의 h2oGPT에는 인증되지 않은 원격 공격자가 베어러 토큰에 순회 시퀀스를 제공하여 서버 프로세스에 액세스할 수 있는 임의 파일을 읽고, 쓰고, 삭제할 수 있도록 허용하는 OpenAI 호환 파일 API의 경로 순회 취약점이 포함되어 있습니다. openai_server/backend_utils.py의 get_user_dir 함수는 os.path.join을 통해 경로 구성 요소로 삭제되지 않은 베어러 토큰 문자열을 사용하고, 기본 API 키가 EMPTY이기 때문에 인증이 우회되므로 공격자가 파일 콘텐츠를 통해 의도한 사용자 디렉터리 외부를 탐색하고 엔드포인트를 삭제 및 업로드하여 시작 후크 또는 애플리케이션 로드 파일에 작성하여 원격 코드 실행을 달성할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 93.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 93.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 9.3 | CRITICAL | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 07. 24. |
| NVDNIST | 3.1 |
| 9.8 |
CRITICAL |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 2026. 07. 24. |