
보안 연구자 Faav가 25일 공개한 원문 분석에 따르면, 마이크로소프트 내부 분석 서비스 'Titan'의 API는 로그인 토큰의 내용은 확인하면서도 서명은 검증하지 않았다. 연구자는 이 허점을 이용해 위조 토큰으로 관리자 권한을 얻고 SQL 질의를 실행한 뒤, 9월 5일 마이크로소프트 보안 대응 센터(MSRC)에 신고했다고 밝혔다.
연구자가 확인한 것은 대규모 데이터 유출이 아니다. 그는 라우팅 설정과 데이터베이스 메타데이터, 제한된 표본 질의를 살펴본 결과 17개 분석 데이터베이스에 연결된 9863개 테이블을 확인했다고 설명했다. 약 17조3000억 행은 저장 메타데이터를 합산한 추정치로, 과거·중복·파생 데이터가 포함될 수 있다. 실제로 그만큼의 데이터를 열람하거나 반출했다는 뜻은 아니다.
연구자는 빙 검색 분석 데이터가 닿는지도 한 행씩 두 차례 확인했다고 밝혔다. 이 과정에서 사용자 활동을 다른 데이터와 연결하거나 대량의 원자료를 내려받지는 않았다는 설명이다. 공개 글에는 마이크로소프트가 제보를 조사하고 서비스를 강화했다는 회사 입장도 실렸다. 연구자가 제시한 경과에 따르면 해당 API 엔드포인트는 9월 9일 접근이 차단됐다.
이 사례는 토큰의 발급 대상이나 사용자 이름을 확인하는 절차만으로 인증이 성립하지 않는다는 점을 보여준다. 토큰 서명 검증이 빠지면 나머지 접근 통제 조건을 만족하는 것처럼 꾸민 요청이 내부 데이터 조회로 이어질 수 있다.
출처: 보안 연구자 Faav의 원문 분석 https://blog.faav.net/how-i-couldve-accessed-17-trillion-microsoft-records









