← 전체 글

태그: mass-assignment

CVE · CVE-2026-13598

가입 폼이 직급을 스스로 고르게 두면, 누구나 관리자가 된다

워드프레스 플러그인 RestrictMate의 1.3.0 미만 버전은 회원가입 시 신청자가 자기 역할(role)을 직접 지정하는 것을 막지 않습니다. 그 결과 무인증 공격자가 가입 요청 한 번으로 관리자 계정을 만들고 로그인된 관리자 세션까지 얻어, 사이트를 완전히 장악할 수 있습니다(CVSS 9.8 CRITICAL, CWE-269 — NVD 확인).

CVE · CVE-2023-43177

헤더 하나로 로그인 절차를 건너뛴 파일서버, 만 대가 열려 있었다

2023년 8월, 보안업체 Converge의 연구자들은 기업용 파일 전송 소프트웨어 CrushFTP에서 인증 절차 자체를 우회하는 제로데이 취약점을 발견했습니다. 공격자는 로그인 없이 특정 프로토콜의 요청 헤더만 조작해 서버 내부 파일을 읽고 지우고, 결국 원격 코드 실행까지 이를 수 있었습니다. 공개 인터넷에 노출된 인스턴스만 약 1만 대로 알려졌습니다.

2026-08-31 #mass-assignment #rce