TGViewer
IT Portal IT Portal @it_portal · 100K subscribers
Post #3468 11.2K
16-летний хакер взломал внутренний аналитический сервис Microsoft с помощью поддельного неподписанного токена авторизации и получил возможность выполнять SQL-запросы с правами администратора. Ему стали доступны базы данных, в которых хранилось более 17 триллионов строк, включая аналитику поисковых запросов Bing и 17 990 записей с корпоративными email сотрудников.

Сервис под названием Titan проверял в токене все поля, кроме его подписи. Поэтому, как пишет исследователь под ником Faav, ему было достаточно просто указать, что он «admin», чтобы получить доступ.

По его словам, он извлёк только метаданные и две отдельные строки данных Bing, не трогал данные клиентов и сообщил об уязвимости Microsoft в ту же ночь.

Microsoft закрыла уязвимый эндпоинт через четыре дня, выплатила ему $5 000 и получила редакционный контроль над его публикацией: компания вырезала отдельные разделы и цифры и изменила формулировки о масштабе последствий до того, как материал был опубликован. 🚬

https://blog.faav.net/how-i-couldve-accessed-17-trillion-microsoft-records

@IT_Portal
  • ❤ 88
  • 👍 26
  • 🌚 7
  • 🌭 1
More from @it_portal
  1. Sep 30, 2026Дарио лично дал заднюю. 🤣 Прямо признал ошибку и начал хвалить Трампа. Глава Anthropic, к…
  2. Sep 29, 2026«Управление сложностью — суть программирования». — Брайан Керниган @IT_Portal
  3. Sep 29, 2026Если честно, вот ради таких сценариев Muse и все подобные агенты и нужны. Парень заметил у…
  4. Sep 29, 2026Легенды поймут. @IT_Portal
  5. Sep 28, 2026WinRAR спустя 30 лет наконец придумал, как заставить людей платить. И каким-то образом — н…
  6. Sep 27, 2026В ядре Linux скоро может появиться собственная инструкция для ИИ-агентов, которые пишут ко…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →