관련링크
본문

룩온체인에 따르면, ZCode 오픈소스 공개 이후 개발자들이 코드 내에서 심각한 보안 취약점을 발견했으며, 이는 사용자 계정 정보를 보호하는 데 있어 심각한 문제를 야기할 수 있다고 전해진다. 해당 취약점은 ZCode가 로컬 저장을 위해 사용자 로그인 자격 증명을 암호화하는 방식과 관련이 있는데, 기본 설정에서는 운영체제, 사용자 이름, 사용자 디렉토리 정보만으로도 암호 해독 키를 쉽게 계산할 수 있다는 사실이 밝혀졌다.
이로 인해 공격자는 ZCode의 저장된 자격 증명 파일을 손에 넣으면 암호화 알고리즘을 깨뜨릴 필요. 없이 오픈소스 코드를 통해 키를 재생성할 수 있는 위험에 놓이게 되었다.
ZCode 측은 공식 문서에서 이러한 로그인 자격 증명이 “기기별로 암호화되며 기기를 전환한 후에는 복호화할 수 없다”고 명시했지만, 오픈소스 코드의 기본 방식은 기기 ID나 하드웨어 정보를 사용하지 않아 공식 주장과 실제 코드 간에 불일치가 발생하고 있다. ZCode 코드에서 발견된 보안 문제는 사용자의 로그인 정보를 노출시킬 수 있는 잠재력을 가지고 있으며, 이는 공격자들이 시스템에 접근할 수 있는 새로운 경로를 제공할 수 있다.
특히 ZCode, Z.ai, BigModel 서비스들의 로그인 세션 복구 가능성이 제기되었고, 이는 계정 탈취나 코딩 계획 할당량 오용 등의 문제로 이어질 수 있다는 우려가 나온다. 다만, 이번 취약점은 원격으로 자격 증명 정보를 훔치는 방식이 아니므로, 공격자가 로컬 자격 증명 파일에 먼저 접근해야 한다는 점은 분명히 해두어야 한다.
◆ZCode 공개 후 심각한 보안 취약점 발견… 사용자 정보로 암호화 키 역추적 가능 (+ZCode, 보안 취약점, 오픈소스, 암호화 키)
|
|
|
|
|
|
|
댓글목록
등록된 댓글이 없습니다.


