უკან დაბრუნება
16 წლის მკვლევარმა Microsoft-ის ხარვეზი იპოვა და 17,3 ტრილიონი მწკრივის ბაზებზე ადმინის წვდომა მოიპოვა
SiTech AI Team2 წთ. საკითხავი

16 წლის მკვლევარმა Microsoft-ის ხარვეზი იპოვა და 17,3 ტრილიონი მწკრივის ბაზებზე ადმინის წვდომა მოიპოვა

16 წლის მკვლევარმა Faav-მა Microsoft-ის შიდა სერვის Titan-ში ავტორიზაციის ხარვეზი აღმოაჩინა. ხელმოუწერელი ტოკენით მან ადმინის უფლებები და 17,3 ტრილიონი მწკრივის ბაზებზე წვდომა მიიღო. Microsoft-მა ხარვეზი დახურა და 5000 დოლარი გადაუხადა.

16 წლის უსაფრთხოების მკვლევარმა, რომელიც ბლოგზე Faav-ის სახელით წერს, Microsoft-ის შიდა ანალიტიკურ სერვის Titan-ში ავტორიზაციის ხარვეზი აღმოაჩინა. მან ადმინისტრატორის უფლებები მიიღო, ვალიდური მონაცემების გარეშე SQL-მოთხოვნები გაუშვა და ანალიტიკურ ბაზებზე მიაღწია, სადაც დაახლოებით 17,3 ტრილიონი მწკრივი ინახება.

Titan Microsoft-ის შიდა პლატფორმაა და წვდომა ვებ-ინტერფეისიდან მხოლოდ თანამშრომლებს აქვთ. მკვლევარს საკუთარი შექმნილი AI-ბოტი Antares ეხმარებოდა. ის მიხვდა, რომ Titan-ის API-ზე Azure Cloud Services-ის ჰოსტიდან მიაღწევდა, რადგან სერვისი შესვლის ტოკენის ხელმოწერას არ ამოწმებდა.

როგორ მოხდა აღმოჩენა

კვლევა 25 აგვისტოს დაიწყო, როცა Antares-მა Titan-ის საჯარო API იპოვა. მომდევნო 10 დღე ადამიანი და ბოტი სერვისის JWT ავტორიზაციასა და ელფოსტის ფორმატის მომხმარებლის სახელებს (UPN) ამოწმებდნენ და საბოლოოდ ხელმოუწერელი ტოკენი იპოვეს.

5 სექტემბერს Faav-მა ტოკენის UPN ელფოსტის ფორმატიდან admin-ზე შეცვალა. Titan-მა ის ლოკალურ მომხმარებლად ამოიცნო, ID 1-ზე გადაამისამართა, რომელსაც ადმინისტრატორის როლი ჰქონდა, და SQL-ის გაშვების უფლება მისცა. სერვისი JWT-ის შიგთავსს ამოწმებდა, ხელმოწერას კი არა. მკვლევრის შედარებით, ეს სასტუმროს ჰგავდა, სადაც ყველა კარს მუშა ბარათის წამკითხველი აქვს, მაგრამ ნებისმიერი ბარათი ნებისმიერ ოთახს ხსნის.

მან ბლოგში დაწერა: „2 საათი იყო. მინდოდა ყვირილი, მაგრამ მშობლებს ეძინათ. ამიტომ უბრალოდ ვიჯექი და რიცხვს 17 333 335 124 315 ვუყურებდი“.

რა მონაცემებზე მიიღო წვდომა

ხარვეზმა Titan-ის პლატფორმის მეტამონაცემების ბაზაზე წვდომა მისცა, საიდანაც აპლიკაციის ცხრილებზე პირდაპირი მოთხოვნები შეეძლო. მეტამონაცემებში დაახლოებით 25 000 ანგარიშისა და ელფოსტის ჩანაწერი, 17 990 თანამშრომლის ელფოსტა, 355 ბაზის კონფიგურაცია, 20 979 ვირტუალური მონაცემთა ნაკრების SQL განსაზღვრება, 24 569 დაფა და 425 891 დიაგრამა იყო.

მომხმარებლების დირექტორია ამჟღავნებდა თანამდებობებს, დეპარტამენტებსა და მართვის იერარქიას, რაც, მკვლევრის აზრით, სოციალური ინჟინერიისთვის გამოსადეგი იქნებოდა, თუმცა მან ეს არ გამოსცადა. მან ასევე იპოვა Bing-ის ანალიტიკის ნიმუში და ორი მწკრივი შეამოწმა, სადაც საძიებო ინფორმაცია, იდენტიფიკატორები და მხოლოდ ქვეყნის ან რეგიონის დონის მდებარეობა იყო.

არქივირებული კონფიგურაციიდან მან 56 მარშრუტიზაციის მნიშვნელობა შეამოწმა და 30 მათგანი კვლავ აქტიური იყო. ეს 30 მნიშვნელობა 24 კონფიგურაციის გავლით 17 დაკავშირებულ ანალიტიკურ ბაზამდე მიდიოდა. ჯამური მოცულობა დაახლოებით 17,3 ტრილიონი მწკრივია; Faav-ის თქმით, ეს მეტამონაცემებიდან მიღებული შეფასებაა და ისტორიულ და დუბლირებულ მონაცემებსაც მოიცავს.

Microsoft-ის რეაქცია

6-8 სექტემბერს Microsoft-მა მოზარდს ტესტირების შეწყვეტა სთხოვა და მისი IP მისამართი მოითხოვა, რათა დაედასტურებინა, რომ ბაგ-ბაუნტის კვლევის მიღმა საზიანო აქტივობა არ ყოფილა. მეორე დღეს კომპანიამ ენდპოინტი დახურა. 17 სექტემბერს Microsoft-მა მას 5000 დოლარი გადაუხადა.

კომპანიის განცხადებით, კოორდინირებული ხარვეზის გამჟღავნება სერვისების გამაგრებასა და მომხმარებლების დაცვას დაეხმარა. თავად მკვლევარმა აღნიშნა, რომ ბლოგის ტექსტი Microsoft-ის თხოვნით გადაწერა და ზემოქმედების აღწერა გამოქვეყნებამდე ხელახლა ჩამოაყალიბა.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.