CVE-2026-42141
높음게시됨
Xibo: 라이브러리 업로드의 URL 기능에서 발생하는 인증된 서버 측 요청 위조(SSRF)
- 게시됨
- 2026. 5. 12.
- 업데이트됨
- 2026. 5. 13.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
7.7/ 10높음
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N0.4%
낮음 · 다음 30일
- 백분위수
- 30.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Xibo는 웹 콘텐츠 관리 시스템과 Windows 디스플레이 플레이어 소프트웨어를 갖춘 오픈 소스 디지털 사이니지 플랫폼입니다. 4.4.1 이전 버전에서 Xibo CMS의 인증된 서버 측 요청 위조(SSRF) 취약점으로 인해 라이브러리 업로드 권한이 있는 사용자가 CMS 서버에서 내부 또는 외부 네트워크 리소스로 임의의 HTTP 요청을 보낼 수 있습니다. 이 취약점은 내부 인프라를 스캔하고, 로컬 클라우드 메타데이터 엔드포인트(예: AWS IMDS)에 접근하며, 인증이 없는 내부 서비스와 상호 작용하거나, 데이터를 외부로 유출하는 데 악용될 수 있습니다. 이 취약점은 4.4.1에서 수정되었습니다.
소스
1Xibo CMS의 uploadUrl 엔드포인트를 통한 SSRF 개념 증명으로, 인증된 서버 측 요청 위조를 통해 내부 리소스에 접근하는 것을 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.