방송사 홈페이지 취약점을 이용해서 라이브를 가져와서 보여주는 물건도 있네요.
방송사 홈페이지 가져와서 보여주는 프로그램인데 문제는 이 물건이 보안 취약점을 이용한 물건이네요. 홈페이지에는 보니까 SBS 라이브를 보여주고 있는데 문제는 SBS 라이브 720p가 유료인데도 토큰을 들고와서 보여주고 있네요.
라이브 형식인데도 쿼리 파라미터로 토큰을 전송하고 있습니다. AWS 문서에 따르면 이런건 쿠키로 전송을 해야 하는데 SBS가 사용하는 유플러스 CDN은 URL 형식밖에 지원을 안하다 보니.... https://manual.lgucdn.com/secure_token/authentication
솔직히 이건 우선적으로 취약점 악용한 사람이 잘못한거긴 한데 기초적인 시큐어 조치를 하지 않은거라 방송사 쪽 문제도 없지 않네요. 쿠키 인증 미지원 하는 유플러스 CDN 문제도 없다고 볼 수 없고요.
진짜 한국 보안 의식은 참......