Geri Dön
16 yaşındaki araştırmacı Microsoft'ta bir hata buldu ve 17,3 trilyon satırlı veritabanlarına yönetici erişimi elde etti
SiTech AI Team2 წთ. საკითხავი

16 yaşındaki araştırmacı Microsoft'ta bir hata buldu ve 17,3 trilyon satırlı veritabanlarına yönetici erişimi elde etti

16 yaşındaki araştırmacı Faav, Microsoft'un dahili hizmeti Titan'da yetkilendirme hatası keşfetti. İmzasız token ile yönetici hakları ve 17,3 trilyon satırlı veritabanlarına erişim elde etti. Microsoft açığı kapattı ve 5000 dolar ödedi.

Blogunda Faav adıyla yazan 16 yaşındaki güvenlik araştırmacısı, Microsoft'un dahili analitik hizmeti Titan'da bir yetkilendirme hatası keşfetti. Yönetici haklarını elde etti, geçerli veri olmadan SQL sorguları çalıştırdı ve yaklaşık 17,3 trilyon satırın saklandığı analitik veritabanlarına erişti.

Titan, Microsoft'un dahili platformudur ve web arayüzünden erişim yalnızca çalışanlara açıktır. Araştırmacıya kendi geliştirdiği AI botu Antares yardım etti. Titan'ın API'sine Azure Cloud Services hostundan erişebileceğini fark etti, çünkü hizmet giriş tokenının imzasını doğrulamıyordu.

Keşif nasıl gerçekleşti

Araştırma, Antares'in Titan'ın genel API'sini bulduğu 25 Ağustos'ta başladı. Sonraki 10 gün boyunca insan ve bot, hizmetin JWT yetkilendirmesini ve e-posta biçimindeki kullanıcı adlarını (UPN) kontrol ettiler ve sonunda imzasız bir token buldular.

5 Eylül'de Faav, tokenin UPN'sini e-posta biçiminden admin'e değiştirdi. Titan onu yerel kullanıcı olarak tanıdı, yönetici rolüne sahip ID 1'e yönlendirdi ve SQL çalıştırma izni verdi. Hizmet JWT'nin içeriğini kontrol ediyordu, imzasını değil. Araştırmacıya göre bu, her kapıda çalışan kart okuyucusu olan ancak herhangi bir kartın herhangi bir odayı açtığı bir otele benziyordu.

Blogunda şöyle yazdı: „Saat 2'ydi. Bağırmak istedim ama ebeveynlerim uyuyordu. Bu yüzden sadece oturup 17 333 335 124 315 sayısına baktım“.

Hangi verilere erişim sağladı

Hata, Titan platformunun meta veri veritabanına erişim sağladı; buradan uygulamanın tablolarına doğrudan sorgular gönderebiliyordu. Meta verilerde yaklaşık 25 000 hesap ve e-posta kaydı, 17 990 çalışanın e-postası, 355 veritabanı yapılandırması, 20 979 sanal veri kümesinin SQL tanımı, 24 569 pano ve 425 891 grafik vardı.

Kullanıcı dizini; unvanları, departmanları ve yönetim hiyerarşisini açığa çıkarıyordu ve araştırmacıya göre bu sosyal mühendislik için kullanışlı olabilirdi, ancak bunu test etmedi. Ayrıca Bing analitiğinden bir örnek buldu ve arama bilgileri, tanımlayıcılar ve yalnızca ülke veya bölge düzeyinde konum içeren iki satırı inceledi.

Arşivlenmiş yapılandırmadan 56 yönlendirme değerini kontrol etti ve bunların 30'u hâlâ etkindi. Bu 30 değer, 24 yapılandırma üzerinden 17 bağlı analitik veritabanına ulaşıyordu. Toplam hacim yaklaşık 17,3 trilyon satırdır; Faav'a göre bu, meta verilerden elde edilen bir tahmindir ve geçmiş ve yinelenen verileri de kapsar.

Microsoft'un tepkisi

6-8 Eylül'de Microsoft, gençten testleri durdurmasını istedi ve bug bounty araştırmasının ötesinde zararlı bir faaliyet olmadığını doğrulamak için IP adresini talep etti. Ertesi gün şirket uç noktayı kapattı. 17 Eylül'de Microsoft ona 5000 dolar ödedi.

Şirketin açıklamasına göre koordineli güvenlik açığı açıklaması, hizmetlerin güçlendirilmesine ve kullanıcıların korunmasına yardımcı oldu. Araştırmacı, blog yazısını Microsoft'un talebiyle yeniden yazdığını ve etki açıklamasını yayımlamadan önce yeniden şekillendirdiğini belirtti.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.