
16-ամյա հետազոտողը հայտնաբերել է Microsoft-ի խոցելիությունը և ադմին հասանելիություն ստացել 17,3 տրիլիոն տողով բազաներին
16-ամյա Faav-ը Microsoft-ի Titan ծառայությունում հայտնաբերել է ավտորիզացիայի խոցելիություն։ Չստորագրված token-ով նա ստացել է ադմինի իրավունքներ և հասանելիություն 17,3 տրիլիոն տողով բազաներին։ Microsoft-ը վճարել է 5000 դոլար։
16-ամյա անվտանգության հետազոտողը, որը բլոգում գրում է Faav անունով, հայտնաբերել է ավտորիզացիայի խոցելիություն Microsoft-ի ներքին վերլուծական Titan ծառայությունում։ Նա ստացել է ադմինիստրատորի իրավունքներ, առանց վավեր տվյալների գործարկել է SQL հարցումներ և հասել վերլուծական բազաներին, որտեղ պահվում է մոտավորապես 17,3 տրիլիոն տող։
Titan-ը Microsoft-ի ներքին հարթակն է, և վեբ ինտերֆեյսից հասանելիություն ունեն միայն աշխատակիցները։ Հետազոտողին օգնում էր իր ստեղծած AI բոտ Antares-ը։ Նա հասկացավ, որ Titan-ի API-ին կհասնի Azure Cloud Services-ի հոսթից, քանի որ ծառայությունը չէր ստուգում մուտքի token-ի ստորագրությունը։
Ինչպես տեղի ունեցավ հայտնաբերումը
Հետազոտությունը սկսվել է օգոստոսի 25-ին, երբ Antares-ը գտել է Titan-ի հանրային API-ն։ Հաջորդ 10 օրը մարդն ու բոտը ստուգում էին ծառայության JWT ավտորիզացիան և էլ. փոստի ձևաչափի օգտվողների անունները (UPN) և ի վերջո գտան չստորագրված token։
Սեպտեմբերի 5-ին Faav-ը token-ի UPN էլ. փոստի ձևաչափից փոխեց այն admin-ի։ Titan-ը ճանաչեց նրան որպես տեղական օգտվող, վերահղեց ID 1-ին, որն ուներ ադմինիստրատորի դեր, և տվեց SQL գործարկելու թույլտվություն։ Ծառայությունը ստուգում էր JWT-ի բովանդակությունը, ոչ թե ստորագրությունը։ Ըստ հետազոտողի՝ դա հյուրանոցի էր նման, որտեղ ամեն դուռ ունի քարտի ընթերցիչ, բայց ցանկացած քարտ բացում է ցանկացած սենյակ։
Նա բլոգում գրել է. «2 ժամ էր։ Ուզում էի գոռալ, բայց ծնողներս քնած էին։ Դրա համար ուղղակի նստել էի և նայում էի 17 333 335 124 315 թվին»։
Ինչ տվյալներին ստացավ հասանելիություն
Խոցելիությունը հասանելիություն տվեց Titan հարթակի մետատվյալների բազային, որտեղից նա կարող էր ուղղակի հարցումներ անել հավելվածի աղյուսակներին։ Մետատվյալներում կար մոտավորապես 25 000 հաշվի և էլ. փոստի գրառում, 17 990 աշխատակցի էլ. փոստ, 355 բազայի կոնֆիգուրացիա, 20 979 վիրտուալ տվյալների հավաքածուի SQL սահմանում, 24 569 վահանակ և 425 891 դիագրամ։
Օգտվողների ցանկը բացահայտում էր պաշտոնները, բաժինները և կառավարման հիերարխիան, ինչը, հետազոտողի կարծիքով, օգտակար կլիներ սոցիալական ինժեներիայի համար, սակայն նա դա չփորձարկեց։ Նա նաև գտավ Bing-ի վերլուծության նմուշ և ստուգեց երկու տող, որտեղ կային որոնողական տվյալներ, նույնացուցիչներ և միայն երկրի կամ տարածաշրջանի մակարդակի գտնվելու վայր։
Արխիվացված կոնֆիգուրացիայից նա ստուգեց 56 մարշրուտավորման արժեք, և դրանցից 30-ը դեռ ակտիվ էին։ Այդ 30 արժեքը 24 կոնֆիգուրացիայով հանգեցնում էին 17 կապակցված վերլուծական բազայի։ Ընդհանուր ծավալը մոտավորապես 17,3 տրիլիոն տող է. Faav-ի խոսքով՝ սա մետատվյալներից ստացված գնահատական է և ներառում է նաև պատմական ու կրկնորդված տվյալներ։
Microsoft-ի արձագանքը
Սեպտեմբերի 6-8-ին Microsoft-ը դեռահասին խնդրեց դադարեցնել թեստավորումը և պահանջեց նրա IP հասցեն, որպեսզի հաստատի, որ բագ-բաունթի հետազոտությունից դուրս վնասակար ակտիվություն չի եղել։ Հաջորդ օրը ընկերությունը փակեց endpoint-ը։ Սեպտեմբերի 17-ին Microsoft-ը նրան վճարեց 5000 դոլար։
Ընկերության հայտարարության համաձայն՝ խոցելիության համակարգված բացահայտումը օգնել է ամրապնդել ծառայությունները և պաշտպանել օգտվողներին։ Հետազոտողն ինքը նշել է, որ բլոգի տեքստը վերագրել է Microsoft-ի խնդրանքով և ազդեցության նկարագրությունը հրապարակումից առաջ նորից ձևակերպել։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։