Шестнадцатилетний исследователь под ником Faav получил права администратора во внутренней аналитической платформе Microsoft Titan. С помощью собственного ИИ-инструмента Antares он обнаружил эндпоинт API, который проверял поля токена JWT, но не верифицировал его криптографическую подпись.
Подставив в неподписанный токен имя «admin», юноша выполнил SQL-запросы с правами админа и получил доступ к метаданным 17 аналитических баз примерно на 17,3 триллиона строк и почтовым адресам 18 тысяч сотрудников. Microsoft закрыла брешь и выплатила багхантеру пять тысяч долларов.
Вскрыл 17 триллионов записей гиганта, а на сдачу дали пять тысяч баксов
Join our
