libcurl 기반 애플리케이션이 `SCP://` 또는 `SFTP://`를 통해 전송을 수행하는 경우 'CURLOPT_SSH_KEYFUNCTION' 콜백을 활용하면 자동으로 신뢰할 수 없는 서버. 이 취약점은 서버가 호스트 키를 제공할 때 발생합니다. 해당 호스트에 대해 이미 기록된 특정 키 유형과 일치하지 않는 유형 'known_hosts' 파일에 있습니다. 불일치를 거부하는 대신 콜백 메커니즘이 제한을 제대로 적용하지 못해 연결이 허용됩니다. 경고와 위험 없이 성공하기 위해
libcurl 기반 애플리케이션이 SCP:// 또는 SFTP://를 통해 전송을 수행하는 경우
'CURLOPT_SSH_KEYFUNCTION' 콜백을 활용하면 자동으로
신뢰할 수 없는 서버. 이 취약점은 서버가 호스트 키를 제공할 때 발생합니다.
해당 호스트에 대해 이미 기록된 특정 키 유형과 일치하지 않는 유형
'known_hosts' 파일에 있습니다. 불일치를 거부하는 대신 콜백
메커니즘이 제한을 제대로 적용하지 못해 연결이 허용됩니다.
경고 없이 성공하고 잠재적인 중간자 공격 위험을 감수합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 74.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 88.80 |
VPI 공식 vpi-v1 기준