Loading the catalog…
Loading the catalog…
이 프로그램을 사용하면 보안 취약점을 검진해 준다 내용은 다음과 같다 심각도 CWE Flaw ID 취약점 내용 Medium CWE-113 49 Content-Disposition 헤더에 외부 파일명이 검증 없이 포함되어 CRLF 헤더 삽입 가능성이 있음 Medium CWE-113 46 ZIP 다운로드 파일명이 Content-Disposition 헤더에 직접 반영되어 응답 헤더 변조 가능성이 있음 Medium CWE-326 45 RSA 키 길이가 보안 권고 수준보다 낮아 암호화 강도가 충분하지 않음 Medium CWE-780 44 RSA 암복호화에 OAEP 패딩이 적용되지 않아 안전하지 않은 패딩 방식이 사용됨 Medium CWE-73 37 외부 path 값이 S3 업로드 object key로 사용되어 임의 경로 지정 가능성이 있음 Medium CWE-73 36 외부 path 값이 S3 조회 object key로 사용되어 임의 객체 접근 가능성이 있음 Medium CWE-73 38 원본 파일명이 실제 물리 저장 경로에 사용되어 경로 조작 가능성이 있음 Medium CWE-73 27 문서 key가 로컬 저장 경로 결합에 사용되어 기준 디렉터리 밖으로 벗어날 수 있음 Medium CWE-73 26 로컬 문서 쓰기 경로가 외부 key로 결정되어 임의 경로 쓰기 가능성이 있음 Medium CWE-73 25 문서 조회 시 검증되지 않은 key가 파일시스템 경로로 사용됨 Medium CWE-73 23 문서 저장 시 검증되지 않은 key가 파일시스템 경로로 사용됨 Medium CWE-73 20 문서 삭제 대상 경로가 외부 key로 결정되어 기준 경로 외 파일 삭제 가능성이 있음 Medium CWE-73 19 S3 문서 삭제 key에 대한 형식 제한이 없어 임의 객체 지정 가능성이 있음 Medium CWE-73 43 사용자 파일명이 로컬 파일 존재 확인 및 경로 처리에 사용되어 경로 조작 가능성이 있음 Medium CWE-73 42 첨부파일 저장 경로 생성 시 원본 파일명의 경로 문자가 반영될 수 있음 Medium CWE-73 41 정규화되지 않은 경로 결합으로 상위 디렉터리 접근 가능성이 있음 Medium CWE-73 40 최종 물리 경로가 첨부파일 기준 디렉터리 밖인지 확인하지 않음 Medium CWE-73 32 외부 fileName이 PDF 병합 출력 경로에 직접 결합됨 Medium CWE-73 31 PDF 출력 파일명에 경로 구분자나 상위 경로 문자가 포함될 수 있음 Medium CWE-73 30 PDF 출력 디렉터리와 파일명 결합 후 정규화 검사가 없음 Medium CWE-73 29 병합 파일 생성 경로가 허용된 저장 영역인지 보장되지 않음 Medium CWE-73 28 병합 결과 파일 경로를 외부 입력이 제어할 가능성이 있음 Medium CWE-73 48 DB의 PHYS_PATH와 ZIP entry 이름을 신뢰하여 임의 파일 접근 및 Zip Slip 형태의 entry 생성 가능성이 있음 Medium CWE-918 17 외부 report_id와 설정 URL을 이용한 요청 목적지가 충분히 제한되지 않아 SSRF 가능성이 있음 Medium CWE-918 33 OnlyOffice callback의 fileUrl/resultUrl을 그대로 다운로드하여 임의 URL 요청과 redirect 우회가 가능함 Low CWE-117 18 외부 입력값이 제어문자 제거 없이 로그에 기록되어 로그 위조 가능성이 있음 Low CWE-117 24 문서 key가 정제되지 않은 상태로 로그에 기록됨 Low CWE-117 22 문서 저장 관련 외부 값이 로그에 직접 기록됨 Low CWE-117 21 문서 처리 오류 로그에 외부 값이 직접 포함됨 Low CWE-117 39 요청 URI 등 사용자 제어값이 인터셉터 로그에 그대로 기록됨 Low CWE-117 35 SSO 사용자 ID 원문이 로그에 기록되어 로그 위조 및 개인정보 노출 우려가 있음 Low CWE-117 16 메일 발신자 값이 정제 없이 로그에 기록됨 Low CWE-117 15 메일 수신자 값이 정제 없이 로그에 기록됨 Low CWE-117 14 메일 제목이 정제 없이 로그에 기록됨 Low CWE-117 13 테스트 환경 수신자 변경 전 주소가 로그에 직접 기록됨 Low CWE-117 12 SES 발송 정보의 외부 값이 로그에 직접 포함됨 Low CWE-117 11 SES 발송 실패 로그에 수신자·예외 메시지가 직접 포함됨 Low CWE-117 10 SMTP 발송 모드 로그에 외부 값이 직접 포함됨 Low CWE-117 9 메일 발송 예외 로그에 외부 값이 직접 포함됨 Low CWE-117 8 SES 성공 로그의 수신자 값이 정제되지 않음 Low CWE-117 7 SES 실패 로그의 수신자 및 예외 값이 정제되지 않음 Low CWE-117 6 SMTP 발송 실패 로그에 수신자 값이 문자열 결합으로 직접 기록됨 Low CWE-117 5 단일 메일 발송 시 제목 등 외부 값이 정제 없이 로그에 기록됨 Low CWE-117 47 ZIP 처리 실패 로그에 외부 파일명이 직접 기록됨 Low CWE-117 34 OnlyOffice 처리 로그에 외부 입력이 직접 포함됨 Low CWE-597 3 문자열 docKey를 != 연산자로 비교하여 값이 같아도 참조에 따라 오동작할 수 있음 Low CWE-597 2 문자열 docKey 비교에 참조 비교 연산자를 사용함 Low CWE-597 1 문자열 docKey 비교에 != 연산자를 사용해 분기 결과가 불안정할 수 있음 Low CWE-209 4 예외의 상세 메시지가 사용자 응답 JavaScript에 포함되어 내부 정보가 노출될 수 있음 이 값들에 대한 수정은 반드시 최소한으로 바꿔야 한다 서비스는 이미 올라와 있고, 마지막으로 검토를 하기 직전에 소스코드를 수정하는 부분이기 때문이다
What RADAR observed and classified to build this opportunity. It is what the source published, not a verification that the offer is still active.
Veracode. 이 프로그램을 사용하면 보안 취약점을 검진해 준다 내용은 다음과 같다 심각도 CWE Flaw ID 취약점 내용 Medium CWE-113 49 Content-Disposition 헤더에 외부 파일명이 검증 없이 포함되어 CRLF 헤더 삽입 가능성이 있음 Medium CWE-113 46 ZIP 다운로드 파일명이 Content-Disposition 헤더에 직접 반영되어 응답 헤더 변조 가능성이 있음 Medium CWE-326 45 RSA 키 길이가 보안 권고 수준보다 낮아 암호화 강도가 충분하지 않음 Medium CWE-780 44 RSA 암복호화에 OAEP 패딩이 적용되지 않아 안전하지 않은 패딩 방식이 사용됨 Medium CWE-73 37 외부 path 값이 S3 업로드 object…
Open source