☝🏻16-летний школьник получил админ-доступ к 17 трлн строк данных Microsoft 16-летний исследователь под ником Faav расск
16-летний исследователь под ником Faav рассказал, как получил права администратора во внутреннем аналитическом сервисе Microsoft Titan, доступном только сотрудникам.
Ошибка оказалась детской: API проверял содержимое JWT-токена, но никогда не проверял его подпись.🤷🏼♀️
☝🏻Достаточно было собрать неподписанный токен и вписать в поле пользователя вместо почты просто «admin».
Система приняла его за локальную учётку с ID 1 — то есть за администратора.
Что открывалось за этим:
🔻 около 25 тыс. учётных записей и 17 990 email сотрудников
🔻 почти 25 тыс. дашбордов и 425 тыс. графиков
🔻 17 аналитических баз, в которых около 17,3 трлн строк🤯
Разведку провёл его личный ИИ-хакбот Antares, но догадаться, что поле с почтой может означать локальный логин, нейросеть не смогла. Человек просто попробовал сам вбить «admin» и это сработало.🤖
«Было 2 часа ночи. Хотелось заорать, но родители спали. Так что я просто сидел, смотрел...», — пишет автор.
Microsoft закрыла дыру, выплатила $5000 школьнику и попросила переписать часть поста в его блоге, смягчив описание последствий.💰
================
🔺 News | 🧩 Soft | 💻 Hacker