dotCMS Core 25.11.04-1부터 26.04.28-02까지의 Publish Audit API 끝점(/api/auditPublishing/get 및 /api/auditPublishing/getAll)에서 SQL 명령('SQL 주입')에 사용된 특수 요소의 부적절한 무력화로 인해 인증되지 않은 원격 공격자가 임의의 데이터베이스 콘텐츠를 읽거나 수정하거나 파괴할 수 있습니다. 엔드포인트는 인증을 시행하지 않았으며 동적으로 구성된 SQL에 사용된 삭제되지 않은 입력을 허용했습니다. dotCMS Core 26.04.28-03의 수정 사항에는 인증된 백업이 필요합니다.
dotCMS Core 25.11.04-1부터 26.04.28-02까지의 Publish Audit API 끝점(/api/auditPublishing/get 및 /api/auditPublishing/getAll)에서 SQL 명령('SQL 주입')에 사용된 특수 요소의 부적절한 무력화로 인해 인증되지 않은 원격 공격자가 임의의 데이터베이스 콘텐츠를 읽거나 수정하거나 파괴할 수 있습니다. 엔드포인트는 인증을 시행하지 않았으며 동적으로 구성된 SQL에 사용된 삭제되지 않은 입력을 허용했습니다. dotCMS Core 26.04.28-03의 수정 사항에는 게시 대기열 포틀릿 권한이 있는 인증된 백엔드 사용자가 필요합니다. 취약한 코드 경로가 백포트되지 않았으므로 LTS 릴리스는 영향을 받지 않습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준