پرش به محتوای اصلی

پایگاه داده مایکروسافت را با 17 تریلیون ردیف و 25000 حساب کاربری باز کنید که توسط یک نوجوان بی حوصله هک شده است - اما او برای اقدامات خود دستمزد خوبی دریافت کرده است.

تک‌رادار۱۴۰۵ مهر ۱۴, سه‌شنبه، ساعت ۰۰:۴۰حدود 4 دقیقه مطالعه

یک نوجوان 16 ساله یک فیلد ورود به سیستم را روی "admin" تنظیم کرد و تخمین زده شد که 17.3 تریلیون ردیف مایکروسافت قابل دسترسی است.

شکارچی اشکال 16 ساله از طریق یک توکن ورود بدون امضا که این سرویس هرگز آن را بررسی نکرده بود، به سرویس تحلیل داخلی Titan مایکروسافت دسترسی ادمین پیدا کرد.

از آنجا، تخمین زده می شود که 17.3 تریلیون ردیف ذخیره شده و یک جدول فراداده با حدود 25000 حساب قابل دسترسی باشد، اگرچه فااو می گوید که او فقط از داده ها نمونه برداری کرده است و از ریختن سوابق یا دست زدن به داده های مشتری خودداری می کند.

مایکروسافت از آن زمان امنیت این سرویس را تشدید کرده است و جایزه ای 5000 دلاری پرداخت کرده است، و این رقم یک تریلیون ردیف را به عنوان یک تخمین تئوری فضای ذخیره سازی به جای اطلاعات واقعی مشتری که در معرض دید قرار گرفته است، کم اهمیت جلوه داده است. یک شکارچی حشرات 16 ساله که توسط Faav می گذرد، با استفاده از رمزی که هیچ اعتبار واقعی نباید تولید می کرد، وارد پلتفرم داخلی تجزیه و تحلیل Titan مایکروسافت شد و از روی صندلی مدیر، می توانست حدود 17.3 تریلیون ردیف ذخیره شده و یک جدول فراداده را مشاهده کند که تقریبا 25 حساب را فهرست می کند.

مایکروسافت 5000 دلار به او پرداخت کرد و از آن زمان این حفره را بسته است، و او را وادار کرد که یافته های خود را به صورت آنلاین به تفصیل بیان کند، حتی در حالی که او این تأثیر را فرضی و نه یک نقض نتیجه ای توصیف می کند.

او گفت که راه ورود تنها یک چک از دست رفته بود که به او اجازه دسترسی به سیستمی را می داد که در غیر این صورت باید برای کارکنان مایکروسافت در پشت VPN قفل می شد.

یک اشتباه ساده که ممکن است در دستان اشتباه فاجعه بار باشد

Titan مایکروسافت در پشت صفحه "VPN مورد نیاز" قرار دارد که قرار است رابط وب خود را برای کارکنان مایکروسافت حفظ کند، اما API آن هنوز از طریق میزبان خدمات ابری Azure قابل دسترسی بود و فایل Swagger که آن API را توصیف می کند چهار مسیر دسترسی را ذکر کرده است.

سه نفر خواستار احراز هویت Azure AD شدند. یکی، "/v2/Query" این کار را نکرد، و SQL خام را پذیرفت و به Faav راه ورود داد. برای اینکه بفهمد چه جداولی باید درخواست کند، Faav عکس‌های فوری از صفحات Titan 2023 را از Wayback Machine بیرون کشید و یک پیکربندی سوپرست آپاچی بایگانی شده را که 56 تعریف جدول را فهرست می‌کرد، بازیابی کرد.

نقص عمیق تر در نحوه خواندن نشانه های ورود توسط سرویس بود. همانطور که Faav توضیح داد، Titan محتویات یک توکن وب JSON - مستأجر، مخاطب، شناسه برنامه و کاربر - را تأیید کرد، اما هرگز امضای رمزنگاری را که قرار است ثابت کند توکن واقعی است، تأیید نکرد، شبیه هتلی است که در آن هر دری یک کارت‌خوان فعال دارد اما هر کارت کلیدی هر اتاقی را باز می‌کند، و اساسا آن را در بهترین حالت بررسی می‌کند.

او یک توکن بدون امضا ارسال کرد و سپس، پس از ده روز ورود ناموفق، از تلقی فیلد "upn" به عنوان یک هویت ایمیل واقعی خودداری کرد و آن را روی ادمین رشته ساده تنظیم کرد. Titan آن را به شناسه کاربر محلی 1 که نقش مدیریت را بر عهده داشت، حل کرد و درخواست او را اجرا کرد.

این حماسه یک داستان فرعی هوش مصنوعی جالب دارد: Faav با یک ربات ارکستراسیونی که ساخته است به نام Antares شکار می کند، که به گفته او کدکس OpenAI و Claude Anthropic را اجرا می کرد. Antares کار خرخر کردن را انجام داد، زیر دامنه‌ها را برشمرد، سطح حمله را نقشه‌برداری کرد، و توکن جعلی را در چهار لایه اعتبارسنجی، هر بار یک پیام خطا، هدایت کرد.

با این حال، زمانی که سعی کرد یک UPN پیدا کند، دچار مشکل شد. در تلاش فقط آدرس های ایمیل گیر کرد. این به خودی خود برای روشی که اساسا با استفاده از محتمل‌ترین آدرس‌های ایمیل یک رویکرد به سبک بی‌رحمانه بود، مشکلی نیست، اما مداخله دستی از هکر لازم بود تا «مدیر» را به‌عنوان جایگزینی امتحان کند تا در نهایت دسترسی داشته باشید.

دسترسی ادمین پایگاه داده ابرداده Titan را باز کرد، که طبق آمار وی، حدود 25000 پرونده حساب و ایمیل، تقریبا 18000 پرونده ایمیل کارمند، 15000 پرونده سازمانی و ده ها هزار داشبورد، نمودار و تعاریف مجموعه داده را در خود جای داده بود.

هنگامی که او آن را در 5 سپتامبر 2026 به عنوان مورد 144051 گزارش کرد، افشاگری به سرعت انجام شد. مایکروسافت از او خواست که آزمایش را متوقف کند و آدرس IP خود را بین 6 و 8 سپتامبر تحویل دهد، نقطه پایانی را در 9 سپتامبر قفل کرد و در 17 سپتامبر پرداخت کرد.

با این حال، یک هشدار جالب وجود دارد: Faav فاش می‌کند که مایکروسافت کنترل تحریریه‌ای بر نوشته‌هایش، برش بخش‌ها و ارقام و تغییر شکل آن در نحوه توصیف تاثیر قبل از انتشار خود داشته است، بنابراین معتبرترین گزارش این اشکال قبلا توسط شرکتی شکل گرفته است که آن را خجالت زده است.

با این حال، هیچ کدام از اینها باگ را کوچک نمی‌کند: یک امضای تأیید نشده که هر کنترل دسترسی دیگر را در Titan بی‌معنا می‌سازد، یک کابوس امنیتی بالقوه است که در جوانی توسط نوجوانی که علاوه بر افشای قبلی در مایکروسافت، با باگ‌های مشابهی در آمازون، گوگل و ادوبی موفق بوده، از بین رفته است.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Open Microsoft database with 17 trillion total rows and 25,000 user accounts hacked by a bored teenager — but he's been well-paid for his actions

A 16-year-old set one login field to "admin," and an estimated 17.3 trillion Microsoft rows became accessible.

همه‌ی اخبار فناوری