핵심 요약
- 16세 버그 바운티 헌터가 마이크로소프트 내부 분석 서비스 '타이탄'에서 약 17.3조 건의 데이터 행에 접근 가능한 치명적 결함을 발견했습니다.
- 로그인 토큰의 서명을 전혀 검증하지 않는 허점이 있어 토큰 서명부를 비워둔 채 계정명을 'admin'으로 바꾸자 관리자 권한 SQL 쿼리가 그대로 통과되었습니다.
- 연구원은 실제 개인정보 탈취 없이 MS에 즉시 제보해 서비스를 강화하도록 도왔으며 MS 역시 감사를 표했습니다.
요약 16세 고등학생이자 버그 바운티 헌터인 'Faav'가 마이크로소프트(MS)의 내부 분석 시스템 취약점을 뚫고 약 17조 3천억 개에 달하는 데이터베이스 행에 접근할 수 있었던 황당한 보안 결함을 공개해 화제입니다.
작년에 15세의 나이로 MS 사옥 방문자 시스템의 개인정보 유출 취약점을 제보했던 Faav는 이번에는 자신이 개발한 AI 해킹 봇 '안타레스(Antares)'를 활용해 버그 탐색을 진행했습니다. 안타레스는 MS 직원 전용 VPN 뒤에 가려져 있던 내부 분석 서비스 '타이탄(Titan)'을 찾아냈고, 외부로 노출된 별도 클라우드 엔드포인트의 API를 확인했습니다. 그중 원시 SQL 쿼리를 직접 전달받는 특정 엔드포인트(/v2/Query)를 집중적으로 공략하기 시작했습니다.
과거 웹 아카이브 기록에서 추출한 테이블 설정값을 활용해 쿼리를 날려본 결과 인증 오류가 발생했으나, 분석 과정에서 치명적인 허점이 드러났습니다. 타이탄 시스템이 로그인 토큰(JWT)의 페이로드는 검사하면서도 정작 암호화 서명(Signature)을 전혀 검증하지 않는 치명적 결함을 안고 있었던 것입니다. Faav는 서명 알고리즘을 'none'으로 지정하고 서명부를 비워둔 위조 토큰을 제작해 보안 검사를 손쉽게 우회했습니다.
AI 봇이 적절한 계정명을 찾지 못해 10일간 멈춰있던 작업은 그가 학교 숙제를 마친 뒤 직접 개입하면서 풀렸습니다. 이메일 형식 대신 단순 계정명인 'admin'을 입력하자 시스템이 관리자로 인식하며 SQL 쿼리가 즉시 실행된 것입니다. 이를 통해 마이크로소프트의 방대한 내부 데이터 17조여 건에 무단 접근할 수 있었던 상황이었습니다.
Faav는 실제 고객 데이터나 개인식별정보(PII)는 건드리지 않은 채 테이블 메타데이터와 샘플 데이터로 범위만 확인한 뒤 MS 측에 즉시 책임 보고(책임 있는 공개)를 진행했습니다. 마이크로소프트 측은 보안 조치를 완료하고 그의 책임 있는 버그 바운티 기여에 감사를 표했습니다.
Sponsored · 광고