🤯 16-летний школьник с помощью AI взломал внутреннюю систему Microsoft.
Парень с ником Faav создал AI-бота Antares, который около 10 дней разбирал авторизацию внутренней аналитической платформы Titan.
В итоге нашлась критическая дыра: система проверяла данные в JWT-токене, но не проверяла его криптографическую подпись. Это позволяло подделать токен, представиться администратором и выполнять SQL-запросы.
Через Titan были подключены 17 баз данных с примерно 17,3 триллионами строк (в это число входят исторические и дублирующиеся данные).
Школьник не стал массово выгружать информацию и сообщил Microsoft об уязвимости. Microsoft закрыла доступ к API через несколько дней и выплатила исследователю $5000.
Crypto Headlines
Post #31679
18.7K
