正文内容 评论(0)
快科技9月30日消息,一名16岁的在校生Faav近日成功攻破微软内部数据分析平台Titan,涉及高达17万亿条数据记录以及2.5万名微软员工个人资料。
所幸该青年为白帽黑客,已按负责任披露流程向微软通报漏洞,微软随后修复并向其支付了5000美元(快科技注:当前约33516元人民币)赏金。
根据Faav的介绍,其在课余时间自研了一款名为Antares的AI机器人,利用定制化AI模型搭配系统验证机制,持续对微软、亚马逊、谷歌、Adobe等科技巨头进行安全测试。
在测试Titan平台期间,Antares率先侦测到一个需要代理才能存取的端点URL,Faav随后指派AI机器人对周边子网域展开深度探测,成功锁定一个托管于Azure云端服务的节点,并取得相应的Swagger/OpenAPI定义档。
在4条API路径中,3条受Azure Active Directory身份验证保护,但名为/v2/Query的路径毫无防护,甚至直接接受原生SQL查询。
为厘清数据库架构,Faav通过“网络时光机”调阅了2023年该登录页面的历史版本,意外在一份Apache Superset设定档中取得了完整的数据库结构描述,掌握了内部56张数据表的架构定义。
该API界面初步会因缺少JWT凭证而拒绝查询,但经过Antares多日自动测试,Faav发现服务器只检查了Token的格式,并未真正验证Token背后的数字签名。
他随即伪造了一组未经签名但声明具备管理员身份的Access Token,顺利通过认证并取得完整控制权限。
通过执行SHOW DATABASES指令,他成功检视了2.5万笔微软内部员工信息、组织结构记录、控制面板及各类统计图表,进一步探索后锁定了与Bing搜索引擎相关的分析数据库,可存取的总数据量高达17万亿条记录。
Faav随后向微软提交了完整报告,微软迅速修补该安全漏洞,公开赞扬了Faav的开发能力与漏洞洞察能力,并向其核发5000美元赏金。
- 热门文章
- 换一波
- 好物推荐
- 换一波
- 关注我们
-
微博:快科技官方
快科技官方微博 -
今日头条:快科技
带来硬件软件、手机数码最快资讯! -
抖音:kkjcn
科技快讯、手机开箱、产品体验、应用推荐...


