08.17.23

정동겸·2023년 8월 17일

ChatGPT

ChatGPT에 입력하는 내용에 기밀이 입력되어 관련 내용이 유출되는 문제가 있었습니다.
Data Loss Prevention (DLP) 내부 정보 유출 방지 소프트웨어 개발회사인 Cyberhaven에서 조사한 결과 직원의 10.8%가 ChatGPT를 사용하였고, ChatGPT에 넣은 데이터의 8.6%는 회사의 데이터였고, 4.7%는 기밀데이터였으며 그 비율은 점점 증가하여 11%가 되었다고 합니다.

ChatGPT를 사용하며 발생하는 기밀 유출은 단순하게 타사(OpenAI)로 기밀정보가 유출되는 것을 넘어서 타사의 문제로 제 3자에게 까지 기밀정보가 유출될 수 있기 때문에 문제가 됩니다.

타 이용자의 채팅 기록 제목을 볼 수 있던 문제 이외에도 버그와 취약점이 존재하였습니다. 그중 CSS cache poisoning을 통해 다른 사용자의 계정을 탈취할 수 있던 취약점 또한 존재하였습니다.

BingBang

클라우드 보안 분야에서 역사적인 수준의 성장을 보여주고 있는 Wiz 리서치 팀에서 또한번 MS Azure에 존재하는 매우 크리티컬한 취약점을 발견했습니다. Wiz가 공개한 바에 따르면 BingBang으로 작명된 해당 취약점 체인은 Azure Active Directory (AAD)서비스에 존재하는 설정 취약점들로, 멀티 테넌트 환경에서 앱 생성시 토큰에 대한 부적절한 유효성 검사로 인해 발생했습니다.

공격자는 해당 취약점을 통해 AAD의 일반 사용자 계정으로 Bing Content Management System (CMS)인 “Bing Trivia” 애플리케이션에 접근할 수 있었고, 해당 애플리케이션에 존재하는 XSS 취약점을 추가로 활용하여 결국 Bing 사용자들의 Microsoft 서비스 관련 토큰들을 얻어낼 수 있었습니다.

BingBang 취약점은 올해 1월부터 빠르게 패치가 시작되어 3월에 관련된 모든 애플리케이션들에 대한 패치가 완료된 상태입니다. Wiz에서 공개한 관련 타임라인은 아래와 같습니다.

Jan. 31, 2023 — Wiz Research reported the Bing issue to MSRC
Jan. 31, 2023 — MSRC issues initial fix to Bing app
Feb. 25, 2023 — Wiz Research reported the other vulnerable applications to MSRC
Feb. 27, 2023 — MSRC starts issuing fixes for said applications
Mar. 20, 2023 — MSRC states that all the reported applications are now fixed
Mar. 28, 2023 — MSRC awards Wiz Research with $40,000 bug bounty
Mar. 29, 2023 — Public disclosure

SHA-3 구현 취약점

SHA-3에 대해 알고 계시나요? SHA-3는 암호화 프로토콜 및 알고리즘에서 사용되는 해시 함수의 한 종류로, 2015년에 NIST에서 공식적으로 발표된 바 있습니다. SHA-3는 암호 체계, 블록체인, 비밀번호 해싱 등 다양한 용도로 사용되고 있으며, 특히 Ethereum 2.0가 SHA-3의 variant중 하나인 Keccak-256을 사용하여 체인의 무결성을 보장하는것으로 알려져 있습니다.

그런데 최근 SHA-3의 구현에서 버퍼 오버플로우 취약점이 발견되었습니다. 해당 취약점(CVE-2022–37454)은 Keccak XKCP SHA-3 구현에서 발견되었으며, 구체적으로는 정수 오버플로우와 그로 인한 스택 메모리 버퍼 오버플로우 취약점으로, 무려 2011년 1월 부터 존재해온 것으로 알려졌습니다. 또한 해당 취약점은 Python, PHP 등의 스크립트 언어를 포함해 해당 코드가 포함된 모든 소프트웨어 프로젝트에 영향을 미치며 최악의 경우 임의 코드 실행 또는 암호 관련 로직 우회까지 이어질 수 있는 것으로 확인되었습니다. 다행히도 2022년 8월 Python, PHP, pysha3 등 널리 사용되는 프로젝트들에서는 취약점이 발견된 XKCP 구현체들에 대한 패치가 적절하게 이뤄져 해당 취약점이 최신 버전 SHA-3에서는 더이상 발생하지 않습니다.

느낀점

내가 모르는 사이에도 세상에는 보안 이슈가 많았다는걸 느꼈다. 암호화에 많이 쓰이는 SHA-3 알고리즘에도 문제가 있을 줄은 몰랐다. 그리고 요즘 많이 쓰이는 ChatGPT, BingAI 등의 취약점을 이용한 공격들은 좀 더 경각심있게 인터넷을 이용해야겠다는 걸 다시금 되새길 수 있었다.

3줄 요약

  1. ChatGPT, BingAI에 취약점이 있었다.
  2. SHA-3에도 오버플로우 취약점이 있었다.
  3. 조심해야겠다.

참고

https://blog.theori.io/2023-h1-hot-security-issue-case-84eac2942176

1개의 댓글

comment-user-thumbnail
2023년 8월 17일

많은 것을 배웠습니다, 감사합니다.

답글 달기