2023년 6월 6일, Single-Sign-On 보안 취약점
·2023.06.12 21:00
핵심 내용
Replit이 Single-Sign-On(SSO) 기능에서 발견된 보안 취약점을 패치하고 선제적인 보안 조치를 완료했다.
자세히 보기
Replit은 최근 인증 시스템 감사 과정에서 Single-Sign-On(SSO) 기능과 관련된 보안 취약점을 발견하여 즉시 패치했다. 현재까지 해당 취약점이 실제로 악용된 증거는 발견되지 않았으나, 투명한 정보 공개를 위해 관련 내용을 발표했다.
발견된 취약점의 구체적인 메커니즘은 다음과 같다.
- 사용자의 Replit 계정에 등록된 이메일 주소가 GitHub 계정과 연결되어 있지 않은 경우, 공격자가 해당 이메일을 사용하여 GitHub 계정을 생성할 수 있다.
- 특정 조건 하에서, 이렇게 생성된 가짜 GitHub 계정을 이용해 Replit에서 해당 사용자로 사칭하는 것이 가능했다.
Replit은 예방 차원에서 다음과 같은 보안 조치를 시행했다.
- 취약점에 노출되었을 가능성이 있는 사용자들의 모든 Replit 세션을 강제로 로그아웃시켰다.
- 추가적인 안전 확보를 위해 GitHub, Facebook, Apple 계정으로 SSO를 사용한 모든 사용자의 세션을 로그아웃 처리했다.
Replit은 향후 몇 달간 인증 시스템을 더욱 강화하고, 보안성과 사용자 편의성을 동시에 높이기 위해 지속적인 시스템 개선을 진행할 예정이다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.