Заробив $5000: підліток зламав базу даних Microsoft
Ілюстрація Financiero · ТехнологіїМолодий дослідник кібербезпеки виявив критичну вразливість у базі даних Microsoft, отримавши доступ до мільярдів записів та корпоративних даних.
Підліток, відомий як Faav, ідентифікував значну прогалину в системі Microsoft, що надавала доступ до бази даних з приблизно 17 трильйонами записів. Ця вразливість дозволяла отримати несанкціонований доступ до конфіденційної інформації, включаючи дані 25 000 співробітників компанії.
Faav, який активно займається пошуком уразливостей у різних великих компаніях, таких як Amazon, Google та Adobe, використовував власноруч розробленого ШІ-бота Antares для автоматизації рутинних завдань з кібербезпеки. Бот допоміг йому виявити в системі Titan кінцеву точку, що приймала необроблені SQL-запити без належної аутентифікації.
Детальний аналіз показав, що один з маршрутів API, попри вимоги до аутентифікації для інших, не потребував підтвердження особи. Завдяки використанню архівних версій сторінок та розумінню архітектури баз даних, підліток зміг обійти систему перевірки токенів доступу, імітуючи адміністративні права.
Це дозволило йому отримати повний доступ до структур бази даних, виявивши таблиці, що містили інформацію про персонал, організаційні записи, а також дані для аналітики сервісу Bing. Загальний обсяг доступних записів оцінюється в 17 трильйонів.
Microsoft була оперативно повідомлена про виявлену проблему та підтвердила її існування. Компанія оперативно усунула вразливість, а за її виявлення дослідник отримав винагороду у розмірі 5000 доларів США в рамках програми Bug Bounty.
Юристи, податкові консультанти та інвестиційні радники — у каталозі Financiero.

Обговорення
Обговорення відкрите для зареєстрованих читачів. Профіль резидента для цього не потрібен.
Увійти за посиланням або через GoogleЩе немає коментарів. Почніть обговорення.