보안 연구자 Faav는 마이크로소프트의 내부 분석 서비스가 로그인 토큰 서명을 검증하지 않아 관리자 신원을 가장할 수 있었다고 공개했다. 메타데이터 기준 약 17조3천억 행에 접근할 잠재 범위가 있었다는 설명이지 그 데이터를 모두 유출했다는 뜻은 아니다. 연구자는 고객 개인정보를 열람하지 않았다고 밝혔고 MS는 조정 공개와 서비스 보강을 확인하는 입장을 냈다. 글의 일정에는 9월 9일 해당 API 접근을 차단한 것으로 기록돼 있다.
Tech로 돌아가기
Tech
MS 분석 서비스의 토큰 검증 결함, 17조 행 잠재 노출
막대한 데이터 접근 가능성과 실제 유출은 다르지만 인증 토큰의 서명 검증 누락은 치명적인 경계 실패다.