Технології

Заробив $5000: підліток зламав базу даних Microsoft

Ілюстрація Financiero · Технології

Молодий дослідник кібербезпеки виявив критичну вразливість у базі даних Microsoft, отримавши доступ до мільярдів записів та корпоративних даних.

Підліток, відомий як Faav, ідентифікував значну прогалину в системі Microsoft, що надавала доступ до бази даних з приблизно 17 трильйонами записів. Ця вразливість дозволяла отримати несанкціонований доступ до конфіденційної інформації, включаючи дані 25 000 співробітників компанії.

Faav, який активно займається пошуком уразливостей у різних великих компаніях, таких як Amazon, Google та Adobe, використовував власноруч розробленого ШІ-бота Antares для автоматизації рутинних завдань з кібербезпеки. Бот допоміг йому виявити в системі Titan кінцеву точку, що приймала необроблені SQL-запити без належної аутентифікації.

Детальний аналіз показав, що один з маршрутів API, попри вимоги до аутентифікації для інших, не потребував підтвердження особи. Завдяки використанню архівних версій сторінок та розумінню архітектури баз даних, підліток зміг обійти систему перевірки токенів доступу, імітуючи адміністративні права.

Це дозволило йому отримати повний доступ до структур бази даних, виявивши таблиці, що містили інформацію про персонал, організаційні записи, а також дані для аналітики сервісу Bing. Загальний обсяг доступних записів оцінюється в 17 трильйонів.

Microsoft була оперативно повідомлена про виявлену проблему та підтвердила її існування. Компанія оперативно усунула вразливість, а за її виявлення дослідник отримав винагороду у розмірі 5000 доларів США в рамках програми Bug Bounty.

Потрібна фахова думка щодо цієї теми?

Юристи, податкові консультанти та інвестиційні радники — у каталозі Financiero.

Знайти експерта

Обговорення

Увійдіть, щоб коментувати

Обговорення відкрите для зареєстрованих читачів. Профіль резидента для цього не потрібен.

Увійти за посиланням або через Google

Ще немає коментарів. Почніть обговорення.