우리가 뚫렸다
·2020.12.03 14:00
핵심 내용
Replit의 개발자 API 토큰 생성 오류로 인해 타인의 repl에 접근할 수 있었던 보안 취약점이 발견되어 즉시 조치되었다.
자세히 보기
Replit은 수많은 취약점 보고를 받고 있으나, 대부분은 서비스의 핵심 기능인 **RCE(Remote Code Execution)**를 오해한 낮은 수준의 보고였다. 이에 Replit은 명확한 목표와 $1,000의 보상을 제시하는 바운티 프로그램을 운영하며 유의미한 취약점 발굴을 독려해 왔다.
최근 PDanielY라는 사용자가 클로즈드 알파 단계인 developer API를 테스트하던 중 실제 보안 취약점을 발견했다. 이 문제는 토큰 생성(token minting) 코드의 설계 오류로 인해 발생했다.
해당 취약점의 구체적인 내용은 다음과 같다:
- 토큰 생성 시 오래전에 폐기된(deprecated) 방식을 사용함.
- 타인의 repl에 접근할 때 임시 포크(temporary fork)를 생성하는 대신, 해당 repl에 대한 전체 권한을 부여함.
Replit은 발견 즉시 모든 개발자 토큰을 무효화하고 로그를 조사했으며, 다행히 추가적인 악용 사례는 발견되지 않았다. 다만, 만약을 대비해 .env 파일 등에 비밀 정보를 저장한 사용자는 자격 증명을 재생성할 것을 권고했다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.