Загружаем каталог…
Загружаем каталог…
이 프로그램을 사용하면 보안 취약점을 검진해 준다 내용은 다음과 같다 심각도 CWE Flaw ID 취약점 내용 Medium CWE-113 49 Content-Disposition 헤더에 외부 파일명이 검증 없이 포함되어 CRLF 헤더 삽입 가능성이 있음 Medium CWE-113 46 ZIP 다운로드 파일명이 Content-Disposition 헤더에 직접 반영되어 응답 헤더 변조 가능성이 있음 Medium CWE-326 45 RSA 키 길이가 보안 권고 수준보다 낮아 암호화 강도가 충분하지 않음 Medium CWE-780 44 RSA 암복호화에 OAEP 패딩이 적용되지 않아 안전하지 않은 패딩 방식이 사용됨 Medium CWE-73 37 외부 path 값이 S3 업로드 object key로 사용되어 임의 경로 지정 가능성이 있음 Medium CWE-73 36 외부 path 값이 S3 조회 object key로 사용되어 임의 객체 접근 가능성이 있음 Medium CWE-73 38 원본 파일명이 실제 물리 저장 경로에 사용되어 경로 조작 가능성이 있음 Medium CWE-73 27 문서 key가 로컬 저장 경로 결합에 사용되어 기준 디렉터리 밖으로 벗어날 수 있음 Medium CWE-73 26 로컬 문서 쓰기 경로가 외부 key로 결정되어 임의 경로 쓰기 가능성이 있음 Medium CWE-73 25 문서 조회 시 검증되지 않은 key가 파일시스템 경로로 사용됨 Medium CWE-73 23 문서 저장 시 검증되지 않은 key가 파일시스템 경로로 사용됨 Medium CWE-73 20 문서 삭제 대상 경로가 외부 key로 결정되어 기준 경로 외 파일 삭제 가능성이 있음 Medium CWE-73 19 S3 문서 삭제 key에 대한 형식 제한이 없어 임의 객체 지정 가능성이 있음 Medium CWE-73 43 사용자 파일명이 로컬 파일 존재 확인 및 경로 처리에 사용되어 경로 조작 가능성이 있음 Medium CWE-73 42 첨부파일 저장 경로 생성 시 원본 파일명의 경로 문자가 반영될 수 있음 Medium CWE-73 41 정규화되지 않은 경로 결합으로 상위 디렉터리 접근 가능성이 있음 Medium CWE-73 40 최종 물리 경로가 첨부파일 기준 디렉터리 밖인지 확인하지 않음 Medium CWE-73 32 외부 fileName이 PDF 병합 출력 경로에 직접 결합됨 Medium CWE-73 31 PDF 출력 파일명에 경로 구분자나 상위 경로 문자가 포함될 수 있음 Medium CWE-73 30 PDF 출력 디렉터리와 파일명 결합 후 정규화 검사가 없음 Medium CWE-73 29 병합 파일 생성 경로가 허용된 저장 영역인지 보장되지 않음 Medium CWE-73 28 병합 결과 파일 경로를 외부 입력이 제어할 가능성이 있음 Medium CWE-73 48 DB의 PHYS_PATH와 ZIP entry 이름을 신뢰하여 임의 파일 접근 및 Zip Slip 형태의 entry 생성 가능성이 있음 Medium CWE-918 17 외부 report_id와 설정 URL을 이용한 요청 목적지가 충분히 제한되지 않아 SSRF 가능성이 있음 Medium CWE-918 33 OnlyOffice callback의 fileUrl/resultUrl을 그대로 다운로드하여 임의 URL 요청과 redirect 우회가 가능함 Low CWE-117 18 외부 입력값이 제어문자 제거 없이 로그에 기록되어 로그 위조 가능성이 있음 Low CWE-117 24 문서 key가 정제되지 않은 상태로 로그에 기록됨 Low CWE-117 22 문서 저장 관련 외부 값이 로그에 직접 기록됨 Low CWE-117 21 문서 처리 오류 로그에 외부 값이 직접 포함됨 Low CWE-117 39 요청 URI 등 사용자 제어값이 인터셉터 로그에 그대로 기록됨 Low CWE-117 35 SSO 사용자 ID 원문이 로그에 기록되어 로그 위조 및 개인정보 노출 우려가 있음 Low CWE-117 16 메일 발신자 값이 정제 없이 로그에 기록됨 Low CWE-117 15 메일 수신자 값이 정제 없이 로그에 기록됨 Low CWE-117 14 메일 제목이 정제 없이 로그에 기록됨 Low CWE-117 13 테스트 환경 수신자 변경 전 주소가 로그에 직접 기록됨 Low CWE-117 12 SES 발송 정보의 외부 값이 로그에 직접 포함됨 Low CWE-117 11 SES 발송 실패 로그에 수신자·예외 메시지가 직접 포함됨 Low CWE-117 10 SMTP 발송 모드 로그에 외부 값이 직접 포함됨 Low CWE-117 9 메일 발송 예외 로그에 외부 값이 직접 포함됨 Low CWE-117 8 SES 성공 로그의 수신자 값이 정제되지 않음 Low CWE-117 7 SES 실패 로그의 수신자 및 예외 값이 정제되지 않음 Low CWE-117 6 SMTP 발송 실패 로그에 수신자 값이 문자열 결합으로 직접 기록됨 Low CWE-117 5 단일 메일 발송 시 제목 등 외부 값이 정제 없이 로그에 기록됨 Low CWE-117 47 ZIP 처리 실패 로그에 외부 파일명이 직접 기록됨 Low CWE-117 34 OnlyOffice 처리 로그에 외부 입력이 직접 포함됨 Low CWE-597 3 문자열 docKey를 != 연산자로 비교하여 값이 같아도 참조에 따라 오동작할 수 있음 Low CWE-597 2 문자열 docKey 비교에 참조 비교 연산자를 사용함 Low CWE-597 1 문자열 docKey 비교에 != 연산자를 사용해 분기 결과가 불안정할 수 있음 Low CWE-209 4 예외의 상세 메시지가 사용자 응답 JavaScript에 포함되어 내부 정보가 노출될 수 있음 이 값들에 대한 수정은 반드시 최소한으로 바꿔야 한다 서비스는 이미 올라와 있고, 마지막으로 검토를 하기 직전에 소스코드를 수정하는 부분이기 때문이다
То, что RADAR обнаружил и классифицировал для этой возможности. Это опубликованный источником текст, а не подтверждение, что предложение ещё действует.
Veracode. 이 프로그램을 사용하면 보안 취약점을 검진해 준다 내용은 다음과 같다 심각도 CWE Flaw ID 취약점 내용 Medium CWE-113 49 Content-Disposition 헤더에 외부 파일명이 검증 없이 포함되어 CRLF 헤더 삽입 가능성이 있음 Medium CWE-113 46 ZIP 다운로드 파일명이 Content-Disposition 헤더에 직접 반영되어 응답 헤더 변조 가능성이 있음 Medium CWE-326 45 RSA 키 길이가 보안 권고 수준보다 낮아 암호화 강도가 충분하지 않음 Medium CWE-780 44 RSA 암복호화에 OAEP 패딩이 적용되지 않아 안전하지 않은 패딩 방식이 사용됨 Medium CWE-73 37 외부 path 값이 S3 업로드 object…
Открыть источник