본문 바로가기

보안 이슈

왜 서로 이야기를 안하는거에요?

언론사 : 보안 뉴스

뉴스 제목 : 시그널, 소문 무성했던 제로데이 취약점에 대해 ‘없다’고 발표

게시일 : 2023-10-17

URL : https://m.boannews.com/html/detail.html?tab_type=1&idx=122715 

 

시그널, 소문 무성했던 제로데이 취약점에 대해 ‘없다’고 발표

보안 블로그 시큐리티어페어즈에 의하면 암호화 메신저 플랫폼인 시그널(Signal)에서 제로데이 취약점이 발견됐다고 하는데, 시그널이 이 주장을 부인하고 있다고 한다. 시그널 측은 “최근 ‘시

m.boannews.com


 

[ 기사 요약 ]

암호화 메신저 플랫폼인 시그널(Signal)에서 익스플로잇에 성공할 경우 시그널이 설치되어 있는 피해자의 장비를 공격자가 장악할 수 있는 제로데이 취약점이 있다는 소문이 돌기 시작했다. 시그널 모바일 앱의 링크 미리보기 기능에 있기에 사용자들은 이 기능을 비활성화 하라는 권고문도 돌아다녔지만 시그널 측에서는 이러한 제로데이 취약점은 존재하지 않으며, 사실을 정확히 하기 위해 미국 정부 기관들에 연락해 시그널 제로데이 익스플로잇과 관련된 소식이 있는지 확인하기까지 했다고 밝혔다.

 

[ 개인 의견 ]

흠....시그널의 제로데이 취약점의 경우 보안 블로그 시큐리티어페어즈에서 주장하고있는데 무슨 취약점인지 궁금하여 찾아보았지만 제대로 나온것은 없었다. 나는 회사측과 협의가 된 상태에서 취약점을 찾아 제보해 본 적은 있지만 이러한 상황처럼 그냥 찾는 것은 해본적이 없어서 잘 모르지만.... 취약점 제보를 하면 어느정도 포상금도 있고, CVE도 제공받을 수 있어 자신의 커리를 쌓을 수 있는 기회인데 딱히 말 안하고 블로그에 올리면 이득이 있나...? 자신이 발견했다는 걸 뽐내는 거 외에는 딱히 없지 않나....?라는 생각이 먼저 들었다.
그리고 시그널 측에서는 시큐리티어페어즈 블로그를 가지고 있는 사람에게 연락해서 제로데이 취약점에 대한 정보를 받을수 있었을 텐데....또한 이러한 정보를 받은 뒤 직접 실행해보며 이 취약점이 정말로 실현되는 것인지 아닌지 알아낼 수 있을텐데 그러한 이야기는 없고 자신들은 조사해봤지만 취약점이 존재하지 않았다 라고만 주장하니 뭔가 시그널 측에서 취약점을 못찾은거 아니야?라는 생각만 들게되었다.
아니면....그냥 이번 뉴스가 요약된 뉴스라서 정확한 상황을 몰라서 내가 제대로 인지를 못하는 것인지 이번 기사를 읽으면서 뭔가 찝찝하게 해결된 느낌이 든다.