무슨 일이 있었나
AI/에이전트 기반 CRM 워크플로우 알림을 포함한 실시간 업데이트를 푸시하는 데 사용되는 CordysCRM의 서버 전송 이벤트 계층이 완전히 인증되지 않았으므로 모든 네트워크 공격자가 모든 사용자의 알림 스트림과 상호 작용할 수 있습니다.
왜 중요한가
CordysCRM은 AI 기반 CRM으로 자신을 마케팅합니다. SSE 알림 채널을 하이재킹할 수 있는 인증되지 않은 공격자는 AI 에이전트 기반 CRM 워크플로우를 방해하거나 위조할 수 있으며 세션/알림 조작을 통해 더 광범위한 인증된 애플리케이션 표면으로 피벗할 수 있습니다.
공격 경로
SseController는 ShiroFilter의 public-path 구성이 SSE 경로를 어떤 인증 검사 없이 허용하기 때문에 /sse/subscribe, /sse/broadcast, /sse/close를 익명(인증되지 않은) 엔드포인트로 노출하므로 원격 인증되지 않은 공격자가 다른 사용자의 실시간 알림 스트림을 구독하거나, 브로드캐스트하거나, 종료할 수 있습니다.
영향받는 시스템
CordysCRM < 1.7.2
완화 방안
CordysCRM 1.7.2 이상으로 업그레이드합니다.