
חוקר בן 16 מצא פגם ב-Microsoft וקיבל גישת אדמין למאגרים עם 17,3 טריליון שורות
חוקר בן 16 בשם Faav גילה פגם אימות בשירות הפנימי Titan של Microsoft. באמצעות טוקן ללא חתימה הוא השיג הרשאות אדמין וגישה למאגרים עם 17,3 טריליון שורות. Microsoft סגרה את הפגם ושילמה 5000 דולר.
חוקר אבטחה בן 16, שכותב בבלוג תחת השם Faav, גילה פגם אימות בשירות האנליטי הפנימי Titan של Microsoft. הוא קיבל הרשאות מנהל, הריץ שאילתות SQL ללא נתונים תקפים, והגיע למאגרי אנליטיקה שבהם מאוחסנות כ-17,3 טריליון שורות.
Titan היא פלטפורמה פנימית של Microsoft, ורק לעובדים יש גישה מהממשק האינטרנטי. החוקר נעזר בבוט AI שיצר בעצמו בשם Antares. הוא הבין שיוכל להגיע ל-API של Titan ממארח של Azure Cloud Services, מכיוון שהשירות לא בדק את חתימת אסימון הכניסה.
איך התגלה הפגם
המחקר החל ב-25 באוגוסט, כאשר Antares מצא את ה-API הציבורי של Titan. במשך 10 הימים הבאים האדם והבוט בדקו את אימות ה-JWT של השירות ואת שמות המשתמשים בפורמט אימייל (UPN), ובסופו של דבר מצאו אסימון ללא חתימה.
ב-5 בספטמבר שינה Faav את ה-UPN של האסימון מפורמט אימייל ל-admin. Titan זיהה אותו כמשתמש מקומי, הפנה אותו ל-ID 1, שהיה בעל תפקיד מנהל, והעניק לו הרשאה להריץ SQL. השירות בדק את תוכן ה-JWT, אך לא את החתימה. לפי השוואת החוקר, זה היה דומה למלון שבו לכל דלת יש קורא כרטיסים עובד, אבל כל כרטיס פותח כל חדר.
הוא כתב בבלוג: „זה היה 2 שעות. רציתי לצעוק, אבל ההורים ישנו. לכן פשוט ישבתי והסתכלתי על המספר 17 333 335 124 315“.
לאילו נתונים קיבל גישה
הפגם העניק גישה למאגר המטא-נתונים של פלטפורמת Titan, שממנו יכול היה לשלוח שאילתות ישירות לטבלאות האפליקציה. במטא-נתונים היו כ-25 000 רשומות של חשבונות ואימייל, 17 990 כתובות אימייל של עובדים, 355 תצורות מאגר, 20 979 הגדרות SQL של מערכי נתונים וירטואליים, 24 569 לוחות מחוונים ו-425 891 תרשימים.
ספריית המשתמשים חשפה תפקידים, מחלקות והיררכיית ניהול, שלדעת החוקר היו שימושיים להנדסה חברתית, אך הוא לא בחן זאת. הוא גם מצא דגימה של אנליטיקת Bing ובדק שתי שורות, שבהן היו מידע חיפוש, מזהים ומיקום ברמת מדינה או אזור בלבד.
מתצורה בארכיון הוא בדק 56 ערכי ניתוב, ו-30 מהם עדיין היו פעילים. 30 הערכים האלה הובילו דרך 24 תצורות אל 17 מאגרי אנליטיקה מחוברים. הנפח הכולל הוא כ-17,3 טריליון שורות; לפי Faav, זהו אומדן שנגזר מהמטא-נתונים והוא כולל גם נתונים היסטוריים ומשוכפלים.
התגובה של Microsoft
ב-6-8 בספטמבר Microsoft ביקשה מהנער להפסיק את הבדיקות ודרשה את כתובת ה-IP שלו, כדי לאשר שלא הייתה פעילות מזיקה מעבר למחקר באג-באונטי. למחרת החברה סגרה את נקודת הקצה. ב-17 בספטמבר Microsoft שילמה לו 5000 דולר.
לפי הודעת החברה, חשיפת הפגם המתואמת עזרה לחזק את השירותים ולהגן על המשתמשים. החוקר עצמו ציין שהוא שכתב את טקסט הבלוג לבקשת Microsoft וניסח מחדש את תיאור ההשפעה לפני הפרסום.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.