☝🏻16-летний школьник получил админ-доступ к 17 трлн строк данных Microsoft
16-летний исследователь под ником Faav рассказал, как получил права администратора во внутреннем аналитическом сервисе Microsoft Titan, доступном только сотрудникам.
Ошибка оказалась детской: API проверял содержимое JWT-токена, но никогда не проверял его подпись.🤷🏼♀️
☝🏻Достаточно было собрать неподписанный токен и вписать в поле пользователя вместо почты просто «admin».
Система приняла его за локальную учётку с ID 1 — то есть за администратора.
Что открывалось за этим:
🔻 около 25 тыс. учётных записей и 17 990 email сотрудников
🔻 почти 25 тыс. дашбордов и 425 тыс. графиков
🔻 17 аналитических баз, в которых около 17,3 трлн строк🤯
Разведку провёл его личный ИИ-хакбот Antares, но догадаться, что поле с почтой может означать локальный логин, нейросеть не смогла. Человек просто попробовал сам вбить «admin» и это сработало.🤖
«Было 2 часа ночи. Хотелось заорать, но родители спали. Так что я просто сидел, смотрел...», — пишет автор.
Microsoft закрыла дыру, выплатила $5000 школьнику и попросила переписать часть поста в его блоге, смягчив описание последствий.💰
================
У этого канала есть YouTube👁
Post #9576
4.45K

- 🤣 66
- 👍 50
- 👻 7
- ❤ 6
- 👀 2
- 🔥 1