- 연구진은 Entra OAuth의 동의 및 권한 위임 과정을 악용해 Microsoft 내부 애플리케이션에 접근 가능성 확인함
- 이 취약점은 내부 시스템 보호에 대한 새로운 위협으로, 외부 사용자가 내부 서비스로 접근 경로 확보 가능성 제시함
- 기본적인 동의 메커니즘과 권한 설정 미비가 핵심 원인임
- 연구 결과, 기존 보안 통제만으로는 OAuth 동의 요청 및 접근 통제에 취약점 존재함
- 기업 및 조직은 OAuth 동의 및 권한 관리 강화 필요성 확인함
연구 개요 및 배경
- Microsoft Entra OAuth는 사용자의 동의하에 여러 애플리케이션이 각기 다른 서비스에 대한 접근 권한을 얻는 인증/인가 체계임
- 연구진은 타깃 환경에서는 통상 내부에서만 접근 가능한 Microsoft 애플리케이션이, 특정 동의 및 권한 위임 시나리오를 악용할 때 외부에서도 접근 가능해짐을 발견함
원인 분석
- 취약점은 OAuth 동의 요청 과정을 악용해 발생함
- 애플리케이션이 올바르게 제한되지 않으면, 공격자가 사용자 동의를 유도해 내부 리소스 토큰을 취득 가능함
- 기본적으로 제공되는 동의 및 권한 부여 메커니즘이 충분히 세분화되어 있지 않아, 일부 내부 서비스가 외부 노출 위험을 가지게 됨
영향 및 위험
- 악성 사용자가 이 취약점을 이용해 Microsoft 내부 시스템 및 애플리케이션에 접근할 가능성이 있음
- 접근이 허용되면, 민감 데이터 유출 또는 내부 기능 오남용 위험 존재함
대응 및 권고
- 조직은 OAuth 관리 체계를 재검토하고, 모든 동의 및 권한 할당 과정을 엄격하게 통제해야 함
- 최소 권한 원칙에 기반해, 동의 받은 리소스와 권한 범위를 명확히 제한하는 접근 필요함
- 주기적으로 OAuth 애플리케이션 감사 및 동의 관리 프로세스를 수립해 관리 강화 필요함