17조 개의 행과 25,000개의 사용자 계정을 가진 Microsoft 데이터베이스를 청소년이 해킹하다
요약
한 청소년 해커가 Microsoft 내부 데이터베이스의 취약점을 발견하고 이를 악용하는 과정을 다루고 있습니다. 그는 JWT 인증 부족과 서버 응답 방식의 허점을 이용해 관리자 권한을 획득했으며, 총 17조 개의 기록에 접근할 수 있었습니다.
핵심 포인트
- JWT 인증 부재 및 서버 로직 취약점 발견
- 내부 시스템의 보안 검증 필요성 강조
- 버그 바운티를 통해 $5,000 보상 획득
- AI와 인간 직관 결합의 중요성 시사
지루한 시간을 가진 청소년에 뛰어난 컴퓨터 기술을 결합하면 무엇이 나올까요? 당연히 수조 개의 기록과 직원 데이터 25,000건을 담고 있는 Microsoft 데이터베이스의 해킹입니다. 미래 전설적인 해커 Faav는 Microsoft의 내부용이라고 알려진 Titan 분석 플랫폼을 뒤지다가 결국 발견했습니다 사용자 검증이... 최적이 아니라는 것을.
Faav에 따르면, 그는
또한 그는 이 엔드포인트가 JWT(JSON Web Token) 인증이 부족하여 자신의 쿼리를 거부한다는 것을 발견했고, 그래서 10일 동안 Antares를 다시 가동했지만 성공하지 못했습니다. 결국 Faav는 번뜩이는 영감을 얻어 서버의 응답 방식이 토큰의 디지털 서명(digital signature)을 확인하고 있지 않다는 것을 깨달았습니다. 그래서 그는 자신이 접근하는 토큰이 관리자용인 척 가장했고, 즉시 내부로 진입할 수 있었습니다. 유용한 'SHOW DATABASES' 명령어를 사용한 후, 그는 직원 데이터 25,000개 기록과 함께 조직 기록, 대시보드, 차트들을 응시하고 있었습니다.
데이터베이스를 좀 더 탐색한 후, 그는 Bing 분석을 위한 특정 데이터 소스를 발견했습니다. 그곳에서 파고들어 테이블 전반에 걸쳐 행(row)들을 집계하면서, Faav는 총 17조 개의 기록에 접근할 수 있다는 것을 보았고, 이 숫자를 재차 확인하며 새벽 2시에 부모님을 깨우며 소리 지르는 자신을 멈춰야 했습니다.
마지막으로 Microsoft의 버그 바운티 프로그램(bug bounty program)에 문제를 보고한 후, 그는 자신의 발견에 대해 $5,000를 받았습니다. 그의 블로그 게시물에서는 또한 'AI와 인간의 직관이 결합되었습니다. Antares는 제가 할 필요가 없었던 10일간의 작업을 했습니다 [...] 그 지속성과 더불어 한 인간적인 직감(hunch)이 이 발견을 가능하게 만들었습니다.'라고 지적합니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Tom's Hardware의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기