개드립

즐겨찾기
최근 방문 게시판

카톡 훔쳐보는 보안구멍 찾아줬는데…"외국인이라 보상 없어"

IMG_0132.jpeg

https://n.news.naver.com/article/029/0002883751?sid=105

 

stulle123 깃허브 블로그에 공개된 카카오톡 보안 취약점 관련 영상 캡처. 카카오톡에서 다른 이용자 계정을 탈취해 주고받은 메시지를 훔쳐볼 수 있는 보안 취약점이 발견돼 패치가 이뤄졌다.

하지만 정작 이러한 치명적 보안 약점을 해결할 수 있도록 신고한 해외 보안연구원은 한국인이 아니라는 이유로 보상을 받지 못했다.

'D. Schmidt'라는 엑스(X·옛 트위터) 계정을 쓰는 한 보안연구원은 최근 자신의 X를 통해 "한국 최대 모바일 채팅 앱에서 원클릭 익스플로잇을 발견했다. 이를 통해 모든 사용자의 채팅 메시지를 탈취할 수 있었다"고 밝혔다.

독일인으로 알려진 이 연구원은 자신의 깃허브 블로그를 통해 자세한 내용을 공유했다. 카카오톡 이용 중에 공격자가 보낸 링크를 클릭만 해도 계정을 탈취 당해, 공격자가 비밀번호를 바꾸거나 과거 메시지도 들여다볼 수 있는 것을 영상으로 보여줬다.블로그 설명에 따르면, 카카오톡 10.4.3 버전의 딥링크 유효성 검사 문제로 인해 원격 공격자가 웹뷰에서 임의의 자바스크립트를 실행, HTTP 요청 헤더의 액세스 토큰을 유출할 수 있는 문제였다. 이 토큰을 공격자의 기기에 등록함으로써 다른 사용자 계정을 탈취하고 채팅 메시지를 읽는 데 사용할 수 있다. 이 취약점은 CVE-2023-51219로 지정됐다.

연구원은 블로그에서 "카카오톡에는 기본적으로 종단간 암호화(E2EE) 메시징이 활성화돼있지 않다"며 "'보안 채팅'이라는 옵트인 E2EE 기능이 있지만 그룹메시징이나 음성통화 등에는 지원하지 않는다"고 부연했다.

이 연구원은 카카오가 지난해 12월 개최한 버그바운티에서 해당 취약점을 발견해 신고했고, 카카오는 그 즉시 조치를 취해 다음 버전에서 해당 취약점을 해결했다.

버그바운티는 소프트웨어(SW)나 웹사이트 대상으로 보안 취약점을 발견·신고하면 이를 평가해 포상금을 지급하는 제도로 국내외 주요 SW기업들이 활발하게 진행하고 있다.

하지만 이 독일인 연구원은 "한국인만 받을 수 있기 때문에 포상금은 받지 못했다"고 깃허브 블로그를 통해 밝혔다. 카카오가 버그바운티 프로그램에서 참가 자격을 국내외 거주하는 한국인으로 했기 때문이다.

50개의 댓글

2 일 전

역시 내수 원툴

6
2 일 전

카카오스럽네

10
1 일 전
@맞막말

뉴진스러운데?

6
2 일 전

뻐킹 레이시스트

0
2 일 전

카병신 ㅋㅋ

0
2 일 전

카카오답다 ㅋㅋㅋ

0
1 일 전

진짜 병신이세요?ㅋㅋㅋㅋ

3
1 일 전

개병신들 진짜 ㅋㅋㅋ

0
1 일 전

비트코인으로라도 줘야할판인데 참 ㅋㅋㅋ

0
1 일 전

외국인이 다음에 보안취약점찾으면 해커한테 팔겠구만

28
@blackfox

좆됐다 이제 그냥 ㅋㅋ

0
1 일 전

진짜 장애인들인가? 이제 취약점 잘도 찾아주겠다

2

취약점 중국에게 팔듯

2
1 일 전

보안 털려도 죄송합니다 한마디면 지나갈수있는데 굳이 보상까지 줘가면서 보안 신경을 왜 씀 ㅋㅋㅋ

5

보상이없으면 반대로 뭘해도 처벌도 없겠네

0
1 일 전

이젠 중국한테 돈 받겠네

0
1 일 전

국내 IT기업 되는법

 

1. 한국에 없는 해외 서비스를 찾는다

2. 그대로 베낀다

3. 대기업에 팔고 떠난다

10
1 일 전
@guanggunag

카카오 엑싯했냐?

0
1 일 전

여기선 그래도 되니까

0
1 일 전

이제 외국인들이 버그 찾으면 해커들한테 팔아버릴듯ㅋㅋㅋㅋㅋ

0
1 일 전

그냥 언론에는 보상없다 해놓고 다해준거아님?

바로 중국에 팔면 배는 받지않나

0

저러면 어떤 병신이 제보하냐ㅋㅋㅋㅋ

0
1 일 전

카톡 운영 개병신인거 하루이틀일도 아니고 뭐 ㅋㅋㅋㅋ

0
1 일 전
0
1 일 전

이러면 이제 해커쪽에 팔아넘기는거지 ㅋㅋ

1

근데 원래 보안이라는게 "버그바운티" 범위 내에서 해결해주는거임.. 외국인 대상 버그바운티가 없느게 문제인거긴하지

0
1 일 전

병신 새끼들ㅋㅋㅋ

0
1 일 전

작년 오픈채팅방 개인정보 유출도 입다물고 있는중 ㅋㅋ

1
1 일 전

버그바운티를 외국인이게도 주기위해서 광고를 더 늘리겠습니다

0
1 일 전

ㅋㅋㅋㅋ 이 다음은? 존나 생각이 없네 보상도 없는데 다음에도 제보 하겠냐?

1
1 일 전

'카카오톡 이용중에 공격자가 보낸 링크를 클릭만 해도' 이건 그냥 지가 집 대문 열어준거자나... 몸캠피싱도 영상통화중에 음성 안들린단 핑계로 어플 업데이트하라고 링크보내면서 털어먹는건대 그거랑 다들바가 없어 보이는데...??

0
1 일 전
@노홍철

그런 건 운영체제나 웹 브라우저 차원의 보안 취약점을 이용한 거라면, 이번 건은 카카오의 보안 취약점을 이용해서 해킹할 수 있다고 제보한 거임. XSS라는 취약점이라고 하던데, 대충 검색해보니 카카오 서버 쪽에서 존재햤던 취약점인가봐

0
@노홍철

그런 피싱은 링크보내서 앱깔게하는거고 저건 그냥 보낸링크를 클릭만하면 엑세스토큰이 해커한테 넘어가서 계정이 통째로 탈취됨 걍 카톡안에서 뉴스기사링크만 눌러도 해킹당한다고 ㅋㅋ

1

괜히 노란양아치 소리듣는게아님 ㅉ

0
1 일 전

‘카카오’

0
1 일 전

??? : 무슨소리세요?? 한국인이 아니먄 안준다니까요!!!

0
1 일 전

저거 내부에서도 말이 많다더라 ㅋㅋㅋㅋㅋ 결국 버그바운티 안줘서 보안사이트에 올려버리긴 했음 ㅋㅋㅋㅋㅋㅋㅋㅋ

https://news.hada.io/topic?id=15537

멀리서보면 개꿀잼임 ㅋㅋㅋㅋㅋ

1
1 일 전

중국한테 팔았어야지 ㅋㅋㅋㅋㅋ

0
1 일 전

보x구멍 ㄷㄷ(보안구멍이라는 뜻)

0
1 일 전

저러면 누가 제보를 하냐 일처리 개병신같네 진짜 ㅋㅋ

0
1 일 전

해커그룹 입장에서 보면

 

대단한 도덕적 문제 아니냐 ㅋㅋㅋ

0
1 일 전

좆소 수준 ㅋㅋㅋ

0
1 일 전
0
1 일 전

보상도 내수용ㅋㅋㅋ

0
1 일 전

카카오는 원래 저런회사인데 뭐

회사에 질에 걸맞는 행동인걸

0
1 일 전

병신 내수 수수료장사

0

카카오 구멍가게였구나…

0
1 일 전

이제부터 취약점 찾아도 중국에 파는거 아니냐 ㅋㅋ

0
1 일 전

진짜 카카오는 한국 역대 최악의 it회사임

0
1 일 전

너무하네 진짜 ㅋㅋㅋㅋ

0
무분별한 사용은 차단될 수 있습니다.
제목 글쓴이 추천 수 날짜
[오마이] 왜 여자가 '집게 손'만 하면 잘리고 사과... 14 잘모르고아는척잘함 32 5 분 전
ㅆㄷ) 설녀랑 꽁냥대는 manhwa 11 개드립서버도둑승희 26 5 분 전
방금 셀프세차장 에서 어린애 일냈다 ㄹㅇ 7 레모투스 26 5 분 전
“가짜 노동” 한국 비판하는 인류학자 24 년동안노딸 25 5 분 전
오늘자 최신 인류 의료기술 근황 80 어린이날가입했습니다 60 13 분 전
도박 중독자들이 물을 어떻게마시는지 아냐?? 32 사이버렉카기사협회장 48 14 분 전
장마철이라 습한데 안좋은 일도 너무 많아서 슬퍼 21 유상의행복은있어요 72 17 분 전
오늘자 밀양 강간 가해자가 다닌다는 회사의 빠른 대처.jpg 56 닉네임변경01 89 22 분 전
혐) 진천 지게차 사고 CCTV 70 어린이날가입했습니다 75 23 분 전
르노 코리아 내부 방침 블라글 38 달맛소스 81 28 분 전
"밀양 성폭해 가해자" 사는 부산 아파트.. 난리난 ... 55 닉네임변경41 79 28 분 전
한국 떠나는 과학자의 탄식 "늦었어요, 망했습니다." 87 어린이날가입했습니다 87 31 분 전
(펨코)동탄 스토킹 피해자 입니다 22 붕따기 44 32 분 전
20대 정력은 성냥이라는 외국인 처자 34 어린이날가입했습니다 94 36 분 전
볼보 레전드 36 효조 103 48 분 전
스팀 야겜 근황 96 불고버거 72 49 분 전
LG 면접 후기 레전드 71 떡게 59 50 분 전
최근 결혼정보회사에 많아진 여성 회원 유형 109 유지민 120 52 분 전
파리올림픽에서 자체 에어컨 설치 안한다는 한국 ㅋㅋㅋㅋㅋ... 105 닉네임변경01 117 52 분 전
헌터헌터 최악의 악당캐릭터 46 미드커브 57 57 분 전