4월 2일 발생한 잠재적 GitHub 자격 증명 노출 사고
·2023.04.04 11:00
핵심 내용
Replit의 GitHub 임포트 기능 취약점으로 인해 일부 사용자의 GitHub 인증 토큰이 노출될 가능성이 발견되어 즉각 조치되었다.
자세히 보기
Replit은 2023년 4월 2일, GitHub 임포트 기능을 사용하는 사용자 중 0.01% 미만에서 GitHub 인증 토큰이 노출될 수 있는 보안 취약점을 발견했습니다. 이 취약점으로 인해 해당 사용자의 모든 저장소에 대한 무단 읽기/쓰기 권한이 허용되었을 가능성이 있습니다.
다만, 현재까지 노출된 토큰이 악용되거나 GitHub 저장소를 공격하는 데 사용된 징후는 발견되지 않았습니다.
취약점의 원인은 GitHub 저장소를 Replit으로 가져올 때 사용되는 user-to-server 토큰이 git reflog에 기록되었기 때문입니다. 이로 인해 다음과 같은 조건에서 토큰이 노출될 수 있었습니다.
- Repl이 공개(Public) 상태이며 다른 사용자에 의해 포크(Fork)된 경우
- HTML Repl이거나 HTTP 서버가 설정되어 있어 외부에서 git reflog를 검사할 수 있는 경우
Replit은 취약점을 즉시 수정하고, 관련 GitHub 인증 토큰을 모두 무효화했습니다. 영향을 받은 사용자들에게는 별도로 통지되었으며, 모든 사용자는 보안을 위해 GitHub 연동을 다시 승인해야 합니다.
사용자는 GitHub 로그를 검토하여 의심스러운 활동이 있는지 확인해야 합니다. 만약 의심스러운 활동이 발견된다면, 해당 저장소에 포함된 **비밀번호(Secrets)**나 자격 증명을 즉시 교체(Rotate)할 것을 권장합니다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.