16세 해커, Microsoft 내부 API의 서명 검증 누락으로 17조 레코드에 접근 가능

I Could've Accessed 17T Microsoft Records

16세 해커, Microsoft 내부 API의 서명 검증 누락으로 17조 레코드에 접근 가능

16세 버그바운티 헌터 Faav가 Microsoft 내부 분석 서비스 Titan의 JWT 서명 검증 누락을 발견했다. 서명 없는 토큰에 upn을 admin으로 설정해 관리자 권한을 얻고, 17개 분석 데이터베이스에 걸쳐 약 17.3조 개의 레코드에 접근할 수 있었다. AI 해킹 봇 Antares와 인간의 직관이 결합된 이 발견은 Microsoft의 신속한 패치로 이어졌다.

인증 확인은 모든 방에 작동하는 키카드 리더기가 있지만 어떤 키카드로도 모든 방을 열 수 있는 호텔과 같았다.

이 날의 다른 글

2026-09-30