16세 연구자, Microsoft 분석 서비스 침투해 17조 행 접근

16세 연구자, Microsoft 분석 서비스 침투해 17조 행 접근

서명 검증 누락이 내부 분석망의 관리자 권한과 대규모 데이터 조회로 이어졌다

  • 16세 연구자 Faav는 Microsoft 내부 분석 서비스 Titan이 로그인 토큰의 서명을 확인하지 않음을 발견했다. Antares가 공개 API를 찾아냈고, Faav는 조작 토큰으로 관리자 권한을 얻었다.
  • Titan의 웹 화면은 Microsoft VPN 뒤에 있었지만 공개 문서화된 ‘/v2/Query’ API는 원시 SQL을 받았다. Faav는 토큰 알고리즘을 ‘none’으로 바꾸고 upn 값을 ‘admin’으로 지정해 사용자 ID 1에 매칭했다.
  • 관리자 권한을 얻은 Faav는 Titan 메타데이터에서 계정·이메일 25,000건, 직원 이메일 17,990건, 조직 정보 15,001건을 확인했다. Bing 분석 데이터에서는 검색·식별자·지역 필드가 든 1행 표본 2개를 조회했다.
  • 접근 가능한 범위는 연결된 데이터베이스 17곳과 약 17.3조 행으로 추산됐다. Faav는 이 수치에 과거·중복·파생 데이터가 포함될 수 있으며 고객 개인정보를 건드리거나 식별하지 않았다고 밝혔다.
  • Faav는 9월 5일 Microsoft 보안대응센터에 신고했고, Microsoft는 9월 9일 해당 엔드포인트를 차단했다. 9월 17일에는 조정된 공개 절차에 따라 $5,000의 버그바운티를 지급했다.
  • 이번 사례는 VPN만으로 내부 분석망을 보호할 수 없고 토큰 내용과 발급자 검증을 분리해야 함을 보여준다. 한국은 공공·산업 분석 API에 서명 검증과 원시 SQL 차단을 의무화해야 한다.

정책 담당자는 VPN 접근통제에 의존하지 말고, 모든 인증 토큰의 발급자·서명·대상 검증과 API 권한분리를 즉시 점검해야 한다. 국내 연구자의 안전한 신고와 보상 체계도 함께 강화해야 한다.

주요 용어: JWT(인증 정보를 담은 토큰), 서명 검증(토큰이 신뢰된 발급자에 의해 변조 없이 발급됐는지 확인하는 절차)

출처: Help Net Security