VU#243636: VPS.org 원클릭 배포 템플릿에... 노트

VU#243636: VPS.org 원클릭 배포 템플릿에 다수의 취약점 포함

VPS.org의 원클릭 배포 템플릿은 정적 구성으로 인해 여러 취약점을 겪고 있습니다. Supabase 템플릿은 하드코딩된 비밀번호로 PostgreSQL을 모든 네트워크 인터페이스에 노출시켜 원격 공격자가 슈퍼유저 접근 권한을 얻을 수 있도록 합니다. 이 패치되지 않은 취약점은 데이터 도난, 수정, 서비스 거부 및 지속성을 가능하게 합니다. Zulip 템플릿 또한 하드코딩된 애플리케이션 키와 기본 데이터베이스 비밀번호를 가지고 있어 세션 위조 및 인증 우회를 용이하게 합니다. 또한, 암호화되지 않은 HTTP 트래픽을 기본값으로 사용하여 민감한 데이터를 노출합니다. 이러한 취약점은 공격자에게 영향을 받는 시스템에 대한 완전한 제어권을 부여합니다. VPS.org는 아직 이러한 문제에 대한 패치를 출시하지 않았습니다. 사용자들은 프로덕션 배포 전에 기본 비밀번호와 시크릿을 변경하는 것이 강력히 권장됩니다. 방화벽, 네트워크 분할 및 HTTPS 구현은 중요한 완화 단계입니다. Simon Gajdosik이 이러한 취약점을 보고했습니다.