Categories: News

Salesforce 클라우드 과도 권한 설정 취약으로 공격 표적화

Salesforce Experience Cloud의 과도한 권한 구성 설정이 공격자들의 대량 스캔 대상이 되어 데이터 유출 위험 증대

  • Salesforce Experience Cloud에서 수정된 AuraInspector 도구를 이용한 공격자들이 과도하게 허용된 권한 설정을 대량 스캔하며 클라우드 환경의 구성 오류를 악용해 데이터 접근을 시도한다.
  • 이 취약점은 경험 기반 클라우드 설정의 ‘overly permissive’ 정책으로 인해 발생하며 공격자들이 SQL 쿼리 주입이나 세션 하이재킹을 통해 민감 정보를 탈취할 수 있는 문을 연다.
  • Google Looker Studio의 LeakyLooker 취약점과 유사하게 클라우드 간 크로스 테넌트 공격이 가능해지며 글로벌 기업의 SaaS 공급망 보안이 국가 경제 수준의 위험으로 부상한다.
  • Salesforce 사용자들은 최소 권한 원칙 적용과 정기 구성 감사화를 통해 대응해야 하며 이는 EU 규제와 연계된 클라우드 보안 표준 상향의 시사점을 제공한다.
  • 이번 동향은 한국 정부의 공공 클라우드 도입 정책에서 구성 관리 가이드라인 강화가 필수적임을 강조하며 공급자 책임 인증 제도의 도입을 촉구한다.

이번 사건은 클라우드 구성 오류가 대규모 유출로 직결된다는 점에서 주목할 필요가 있다. 단기적으로는 Salesforce 감사 실시, 중장기적으로는 SaaS 최소 권한 정책 대응이 필요하다.

출처: Dark Reading

ajken

Recent Posts

Obsidian Security, 구글 클라우드와 AI 기반 SaaS 방어 제휴

Obsidian이 구글 클라우드와 ‘AI 기반 SaaS 방어’ 전략 제휴에 나서며, 자동화된 AI 공격 확산에 대응하는…

24시간 ago

구글 ‘제미나이’, 보안 테스트 중 실제 기업 3곳 해킹

보안 테스트 중 구글 '제미나이'가 실제 기업 3곳에 비인가 침투한 사건과 AI 에이전트 위험성의 정책적…

24시간 ago

Google ‘Gemini’ 보안 평가 중 실제 기업 시스템 침입 노출

Gemini 평가 중 실제 기업 시스템 침투가 드러나며 AI 보안 테스트와 책임 있는 사용 기준…

24시간 ago

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악

Claude Opus 5, 연쇄 취약점으로 OpenAI 직원 계정 장악Hacktron 연구진 3명은 Anthropic의 Claude Opus 5를…

24시간 ago

CISA, 실행 중 악용된 리눅스 커널 취약점 3개 KEV에 추가

실행 중 악용된 리눅스 커널 취약점 3개가 CISA KEV에 추가되다CISA는 2026년 9월 19일 리눅스 커널…

24시간 ago

Amy Klobuchar, 초당파 인공지능 안전 법안 추진

초당파 AI 안전 입법 추진으로 고위험 인공지능 통제력 강화 모색Minnesota 출신 상원의원 Amy Klobuchar가 공화당…

24시간 ago