MS 내부 시스템, 서명 검증 우회로 17조 기록에 접근 가능 — AI 생성 일러스트AI 일러스트
리서치 연구

MS 내부 시스템, 서명 검증 우회로 17조 기록에 접근 가능

I Could've Accessed 17T Microsoft Records

Hacker News9월 28일 발표 · 2분

마이크로소프트 내부 분석 서비스 '타이탄'에서 로그인 토큰의 서명 검증을 우회하는 심각한 취약점을 발견했습니다.

세 줄 요약Hacker News 원문 기반
  1. 이 결함은 인증 절차 없이 관리자 권한으로 SQL 쿼리를 실행하게 했으며, 약 17조 건에 달하는 방대한 사용자 및 메타데이터 접근이 가능했음이 확인되었습니다.
  2. 보안 시스템 설계 시 아무리 강력한 접근 통제 로직을 갖추더라도, 인증 토큰의 서명(Signature) 검증 부재는 치명적인 보안 허점이 될 수 있습니다.
  3. 다행히 연구자가 자발적으로 취약점을 발견하고 보고하여 실제 고객 데이터 유출 없이 마이크로소프트가 시스템을 강화했습니다.

연구자는 마이크로소프트의 내부 분석 서비스인 '타이탄'에서 심각한 취약점을 발견했습니다. 이 결함은 로그인 의 서명을 확인하지 않아, 실제 자격 증명 없이도 관리자 신분으로 무단 SQL 쿼리를 제출할 수 있게 했습니다. 이를 통해 약 17조 건에 달하는 방대한 사용자 및 플랫폼 메타데이터 접근이 가능했음이 확인되었습니다.

취약점 공격 과정에서 연구자는 JWT의 서명을 우회하기 위해 헤더를 수정하고, UPN(사용자 식별자) 클레임을 이메일 형식 대신 'admin'으로 변경했습니다. 이 과정을 통해 타이탄 서비스가 관리자 권한을 가진 것으로 인식하여 SQL 쿼리를 실행할 수 있게 되었으며, 이는 인증 과정의 핵심 보안 허점을 보여주었습니다.

데이터베이스 내부를 조사한 결과, 활성 애플리케이션 사용자 계정 정보(이름, 이메일 주소), 직무 및 부서가 포함된 직원 상세 정보, 그리고 Bing 검색 분석 기록과 같은 다양한 형태의 민감 데이터가 노출되었습니다. 이러한 메타데이터는 플랫폼 전반에 걸쳐 광범위하게 분포되어 있었습니다.

이번 취약점은 아무리 강력한 접근 통제 로직이 존재하더라도 인증 토큰의 서명(Signature) 검증을 누락하는 것이 치명적인 보안 허점이 될 수 있음을 입증했습니다. 따라서 개발자나 보안 엔지니어에게 가장 중요한 교훈은 모든 인증 과정에서 서명 검증을 최우선으로 수행해야 한다는 점입니다.

용어 풀이

토큰
AI 모델이 글을 처리하는 단위. 단어보다 작은 조각이며 사용량과 요금을 셀 때 기준이 돼요.
원문Hacker News · I Could've Accessed 17T Microsoft Records같은 주제 가이드 · 바로 써 보기영어 논문, 초록부터 쉽게 읽기

평일 아침 메일로 받아 보기 ›틀린 곳 알리기