
16 yaşlı tədqiqatçı Microsoft-da zəiflik tapdı və 17,3 trilyon sətirli bazalara admin girişi əldə etdi
16 yaşlı tədqiqatçı Faav Microsoft-un daxili Titan xidmətində avtorizasiya zəifliyi aşkar edib. İmzalanmamış tokenlə o, admin hüquqları və 17,3 trilyon sətirli bazalara giriş əldə edib. Microsoft zəifliyi bağlayıb və 5000 dollar ödəyib.
16 yaşlı təhlükəsizlik tədqiqatçısı, blogda Faav adı ilə yazan, Microsoft-un daxili analitik xidməti Titan-da avtorizasiya zəifliyi tapıb. O, admin hüquqları alıb, etibarlı məlumat olmadan SQL sorğuları göndərib və təxminən 17,3 trilyon sətir saxlanılan analitik bazalara çatıb.
Titan Microsoft-un daxili platformasıdır və veb interfeysdən giriş yalnız işçilərə açıqdır. Tədqiqatçıya öz yaratdığı AI botu Antares kömək edirdi. O, Titan API-sinə Azure Cloud Services hostundan çata biləcəyini anladı, çünki xidmət giriş tokeninin imzasını yoxlamırdı.
Kəşf necə baş verdi
Tədqiqat avqustun 25-də başladı: Antares Titan-ın açıq API-ni tapdı. Sonrakı 10 gün insan və bot xidmətin JWT avtorizasiyasını və e-poçt formatlı istifadəçi adlarını (UPN) yoxladılar və imzalanmamış token tapdılar.
Sentyabrın 5-də Faav tokenin UPN dəyərini e-poçt formatından admin-ə dəyişdi. Titan onu lokal istifadəçi kimi tanıdı, administrator rolu olan ID 1-ə yönləndirdi və SQL icra etmək icazəsi verdi. Xidmət JWT-nin məzmununu yoxlayır, imzanı isə yox. Tədqiqatçı bunu hər qapıda işləyən kart oxuyucusu olan, lakin hər hansı kartın hər hansı otağı açdığı otelə bənzədib.
O, bloqda yazıb: “2 saat idi. Qışqırmaq istəyirdim, amma valideynlərim yatırdılar. Buna görə sadəcə oturub 17 333 335 124 315 rəqəminə baxırdım”.
Hansı məlumatlara giriş əldə etdi
Zəiflik Titan-ın metadata bazasına giriş verdi, oradan tətbiq cədvəllərinə birbaşa sorğular mümkün idi. Metadata-da təxminən 25 000 hesab və e-poçt qeydi, 17 990 işçi e-poçtu, 355 baza konfiqurasiyası, 20 979 virtual məlumat dəstinin SQL təyini, 24 569 lövhə və 425 891 diaqram var idi.
İstifadəçi kataloqu vəzifələri, şöbələri və idarəetmə iyerarxiyasını göstərirdi; tədqiqatçıya görə bu, sosial mühəndislik üçün faydalı ola bilərdi, amma o, sınamadı. O, həmçinin Bing analitikasından nümunə tapdı və axtarış məlumatı, identifikatorlar və yalnız ölkə/region səviyyəsində yer olan iki sətri yoxladı.
Arxivlənmiş konfiqurasiyadan o, 56 marşrutlaşdırma dəyərini yoxladı; 30-u hələ də aktiv idi. Bu 30 dəyər 24 konfiqurasiya vasitəsilə 17 əlaqəli analitik bazaya aparırdı. Ümumi həcm təxminən 17,3 trilyon sətirdir; Faav-ın sözlərinə görə, bu, metadata əsasında təxmindir və tarixi və dublikat məlumatları da əhatə edir.
Microsoft-un reaksiyası
Sentyabrın 6-8-də Microsoft yeniyetmədən testi dayandırmağı xahiş etdi və IP ünvanını istədi ki, bug-bounty tədqiqatından kənar zərərli fəaliyyət olmadığını təsdiqləsin. Növbəti gün şirkət endpointi bağladı. Sentyabrın 17-də Microsoft ona 5000 dollar ödədi.
Şirkətin bəyanatına görə, koordinasiyalı zəiflik açıqlaması xidmətlərin gücləndirilməsinə və istifadəçilərin qorunmasına kömək etdi. Tədqiqatçı qeyd etdi ki, bloq mətnini Microsoft-un xahişi ilə yenidən yazıb və təsirin təsvirini dərc etməzdən əvvəl yenidən formalaşdırıb.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.