오픈 소스 솔루션 qnabot-on-aws 버전 7.2.4 이하에서 static-eval npm 패키지를 부적절하게 사용하면 인증된 관리자가 JavaScript 프로토타입 조작을 통해 의도한 표현식 샌드박스를 우회하는 콘텐츠 디자이너 인터페이스를 통해 조작된 조건부 연결 표현식을 주입하여 이행 Lambda 실행 컨텍스트 내에서 임의의 코드를 실행할 수 있습니다. 이를 통해 백엔드 리소스(Lambda 환경 변수, OpenSearch)에 대한 직접 액세스 권한을 부여할 수 있습니다.
오픈 소스 솔루션 qnabot-on-aws 버전 7.2.4 이하에서 static-eval npm 패키지를 부적절하게 사용하면 인증된 관리자가 JavaScript 프로토타입 조작을 통해 의도한 표현식 샌드박스를 우회하는 콘텐츠 디자이너 인터페이스를 통해 조작된 조건부 연결 표현식을 주입하여 이행 Lambda 실행 컨텍스트 내에서 임의의 코드를 실행할 수 있습니다. 이를 통해 일반 관리 인터페이스를 통해 노출되지 않는 백엔드 리소스(Lambda 환경 변수, OpenSearch 인덱스, S3 객체, DynamoDB 테이블)에 대한 직접 액세스 권한을 부여할 수 있습니다.
버전 7.3.0 이상으로 업그레이드하는 것이 좋습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 86.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 86.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 8.6 | HIGH | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 04. 28. |
| NVDNIST | 3.1 |
| 7.2 |
HIGH |
| CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
| 2026. 04. 28. |