1. 첫 화면
  2. 사건
  3. 취약점으로 Muse 서버에 침입할 가능성 열려
사고 기록 · 보안 결함

취약점으로 Muse 서버에 침입할 가능성 열려

Meta의 버그 바운티 프로그램을 통해 한 연구원이 Muse 계정 뒤에 있는 비공개 가상 머신과 그곳에 저장된 메일 및 파일이 노출될 수 있는 취약점을 신고했습니다.

각 Muse 계정은 전용 Muse Secure VM에서 실행됩니다. 이 클라우드 머신에는 에이전트와 사용자가 연결한 데이터의 사본이 함께 저장됩니다. Reuters가 9월 25일 ETCISO에 게재한 보도에 따르면, 한 연구원이 공격자에게 이런 머신 가운데 하나에 접근할 수 있게 했을지도 모르는 취약점을 발견했습니다. 이 문제는 Meta의 버그 바운티 프로그램을 통해 신고됐습니다.

Meta는 이 문제를 최고 심각도보다 한 단계 낮은 SEV-2로 분류했습니다. 위험의 핵심은 데이터가 한곳에 집중된다는 점입니다. 사용자의 메일과 문서를 한데 모아 두는 머신에 취약점 하나만 있어도 모든 자료를 들여다볼 수 있는 창이 생길 수 있습니다. 연결하는 계정이 많을수록 그 머신 하나가 침해됐을 때 더 많은 정보가 노출됩니다.

Meta는 취약점을 수정하고 Muse 앱 내부의 안전 관련 경고를 더 명확하게 표시했습니다. 수정 전 누군가 이 취약점을 악용했는지, 또는 얼마나 오래 존재했는지는 보도에 나와 있지 않습니다.

영향을 받은 대상

이메일과 파일을 연결한 Muse 사용자

교훈: 클라우드 에이전트에 연결하는 정보는 사용자가 직접 확인할 수 없는 곳에 복사됩니다. 민감한 계정은 작업에 필요한 동안만 연결하고, 앱을 최신 상태로 유지하세요.