메뉴

#마이크로소프트 코필록

AR
Ars Technica • 39일 전
IMP 7

마이크로소프트 코필록, 해킹을 가능하게 한 숨겨진 입력값 노출

보안업체 Varonis 연구진이 Microsoft 365 Copilot Enterprise에 사용자 동의 없이 데이터를 유출시킬 수 있는 취약점을 발견했습니다. 놀랍게도 이들은 역설계 대신 코필록 자체에게 안전장치 구조를 질문하는 방식으로 문서화되지 않은 파라미터(?autorun=1)를 알아냈으며, 이를 악용해 악성 링크 클릭만으로 비밀번호 등 민감 정보를 탈취할 수 있었습니다. 마이크로소프트는 보고 3개월 후 임시 조치를 취하고 이후 근본적 수정을 배포했습니다.

보안 프롬프트 인젝션 마이크로소프트 코필록