Подросток под ником Faav написал ИИ-инструмент, который 10 дней подбирал ключи к внутренней аналитической системе Microsoft Titan. Она хранит данные Bing, Edge, MSN и рекламы Microsoft.
Система проверяла все в токене доступа, кроме самого главного — подписи. То есть пропуск можно было подделать, и никто бы не заметил. Faav попробовал залогиниться под обычным именем «admin» — и сработало. Система выдала ему права главного администратора.
По оценке школьника, под угрозой были данные 17 баз — суммарно 17,3 триллиона строк. Но качать он ничего не стал: взял только метаданные и пару строк Bing, не тронув данные людей.
Школьник сам сообщил Microsoft об уязвимости. Компания закрыла дыру за пару дней и заплатила ему $5000 (около 423 тысяч рублей).
Вечерний Телеграмъ ВКонтакте — подписывайся
