16岁少年用AI挖出微软漏洞可查17万亿条数据

IT时代网9月28日消息,16岁安全研究员Faav于当地时间9月25日在个人主页发布博客,讲述他发现微软内部平台漏洞并获得5000美元赏金的经历。

Faav自15岁起参与漏洞赏金项目,并开发了AI机器人Antares。今年8月25日,Antares发现微软内部分析平台Titan的一个公开API接口,该接口提示需要连接VPN,Faav随后让机器人枚举相关子域名,找到位于Azure云环境中的主机及其接口描述文件,其中列出4个API路由。

其中3个路由要求Azure Active Directory身份验证,唯独名为“/v2/Query”的接口不仅没有这一要求,还支持直接提交SQL查询。Faav通过网页存档找到2023年Titan登录页快照,从中获取描述数据库结构的配置文件,再借助机器人用10天时间摸清JWT验证流程,最终发现服务器未校验令牌数字签名,伪造一枚无签名的管理员令牌后成功执行SQL。

查询显示,该数据库元数据包含约2.5万个账户与邮箱记录、17990个员工邮箱记录、15001个员工组织记录,以及355个数据库配置、24569个仪表盘和425891个图表,还发现一组与必应分析相关的数据源。汇总多表记录数量后,Faav估算可访问的数据规模达17.3万亿条。微软在9月初要求其停止测试并核实活动范围后,向其发放了赏金。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。

编辑:刘宁

THE END