10대, AI 봇으로 마이크로소프트 Titan 취약점 발견... 5천 달러 포상금 받아
한 10대가 자체 제작 AI 오케스트레이터 봇 Antares로 마이크로소프트 내부 분석 플랫폼 Titan의 취약점을 찾아냈다.
한 10대가 마이크로소프트의 내부 분석 플랫폼 Titan에서 취약점을 발견해 버그 바운티로 5,000 달러를 받았다고 tomshardware.com이 보도했다.
Faav로 알려진 이 10대는 Antares라는 이름의 자체 제작 AI 오케스트레이터 봇을 이용해 보안 취약점을 스캔했다. Antares는 Titan에서 VPN 접속이 필요한 엔드포인트 URL을 찾아냈고, 추가 스캔을 통해 Azure Cloud 호스트의 하위 도메인도 확인했다.
Swagger/OpenAPI 파일에는 4개의 라우트가 나열돼 있었고, 이 중 3개는 Azure Active Directory 인증을 요구했지만 /v2/Query 하나는 인증이 없었다. 이 /v2/Query 엔드포인트는 원시 SQL 쿼리를 받아들였다.
Faav는 Wayback Machine으로 2023년 버전 로그인 페이지를 찾아 56개 테이블 정의를 설명하는 Apache Superset 구성 파일을 확보했다. 엔드포인트는 처음에는 JWT 인증이 없어 쿼리를 거부했지만, 그는 토큰의 디지털 서명이 검사되지 않는다는 점을 알아챘다. 자신의 액세스 토큰이 관리자용인 것처럼 위장해 데이터베이스 접근에 성공했다.
그는 직원 데이터 2만 5,000건과 조직 레코드, 대시보드, 차트를 확인했다. 또한 Bing 분석용 데이터 소스에도 접근했는데, 이는 테이블 전체에 걸쳐 총 17조 건에 달했다.
Faav는 해당 문제를 마이크로소프트 버그 바운티 프로그램에 제보했고 5,000 달러를 받았다. 그는 AI와 인간의 직관이 결합해 이번 발견이 가능했다고 밝혔다.
한눈에 보기
Faav는 어떤 도구를 사용했나?
Antares라는 자체 제작 AI 오케스트레이터 봇을 사용해 보안 취약점을 스캔했다.
얼마의 포상금을 받았나?
마이크로소프트 버그 바운티 프로그램을 통해 5,000 달러를 받았다.
어떤 데이터에 접근했나?
직원 데이터 2만 5,000건과 조직 레코드, 대시보드, 차트, 그리고 총 17조 건의 Bing 분석 데이터 소스에 접근했다.