16 yoshli xaker Microsoft kompaniyasining ichki tahliliy xizmatiga soxta imzolanmagan avtorizatsiya tokeni yordamida kirib, administrator huquqlari bilan SQL so‘rovlarini bajarish imkoniyatiga ega bo‘ldi. Unga 17 trillion satrdan ortiq ma’lumotlar bazasi, jumladan, Bing qidiruv so‘rovlari tahlili va xodimlarning korporativ elektron pochtalari bilan 17 990 ta yozuv taqdim etildi.
Titan deb nomlangan xizmat tokenda uning imzosidan tashqari barcha maydonlarni tekshirgan. Tadqiqotchi ta’kidlaganidek, shu sababli unga kirish uchun shunchaki "admin" ekanligini ko‘rsatish kifoya edi.
Uning ta’kidlashicha, u faqat Bing metama’lumotlari va ikkita alohida ma’lumot qatorini olgan, mijozlar ma’lumotlariga tegmagan va o‘sha kechasi Microsoft’ning zaifligi haqida xabar bergan.
Microsoft to‘rt kundan keyin zaif endpoyntni yopdi, unga 5000 dollar to‘ladi va uni nashr etish ustidan tahririy nazoratni qo‘lga kiritdi: kompaniya material nashr etilishidan oldin alohida bo‘limlar va raqamlarni kesib tashladi hamda oqibatlar ko‘lami haqidagi ta’riflarni o‘zgartirdi.
@digitalqala
Post #169
424