16 岁少年用 AI 发现微软内部 API 漏洞:涉及超 17 万亿行数据,获 5000 美元赏金

今天00:39
他发现,微软内部分析平台Titan存在身份验证漏洞,黑客可藉此访问包含约2.5万条员工数据记录的内部数据库,并能查询总量达17.3万亿条的数据记录。Faav称,他自15岁起参与漏洞赏金项目,并开发了AI机器人Antares。2026年8月25日,Antares发现Titan的公开API接口。该接口提示需要连接VPN,Faav随后让Antares枚举相关子域名,发现一个位于Azure云环境中的主机,并找到对应的Swagger/OpenAPI文件。这份文件列出了4个API路由。其中3个要求AzureActiveDirectory身份验证,但最后一个名为“/v2/Query”的接口没有这一要求,而且支持直接提交SQL查询。Faav仍需要了解数据库结构。他通过WaybackMachine找到了2023年Titan登录页快照,并从其中获取到了ApacheSuperset配置文件(该文件描述了数据库结构,共包含56个数据表定义)。Antares随后用10天探测JWT验证流程。随后,Faav发现“/v2/Query”接口虽然要求JWT身份验证,但服务器似乎没有校验令牌的数字签名。后续,他根据服务器返回方式产生判断,伪造了一枚alg为none、签名段为空的登录令牌,将upn改为admin后,成功以管理员身份执行SQL。9月5日凌晨,他确认可访问Titan平台的数据库。查询显示,其元数据包含约25000个账户与邮箱记录、17990个员工邮箱记录、15001个员工组织记录,以及355个数据库配置、20979个虚拟数据集SQL定义、24569个仪表盘和425891个图表。继续检查后,他在数据库中还发现了一组与Bing分析相关的数据源。通过汇总多个数据表中的记录数量,Faav估算自己可访问的数据规模达到17,333,335,124,315条。Faav表示,他在凌晨2点发现这一数字时,为避免吵醒父母,还不得不克制住喊出来的冲动。随后,他将开始撰写报告并向微软MSRC提交。微软在9月6日至8日要求他停止测试并提供IP地址,以确认无超出安全研究的活动。9月9日,该API接口即被锁定。9月17日,微软向Faav颁发5,000美元(现汇率约合33,597元人民币)赏金。9月22日,双方会面讨论漏洞并协调披露。Faav称,微软在博客发布前对文章进行了编辑控制,删减部分内容并调整影响描述。微软在声明中表示:“我们感谢有机会调查Faav报告的发现。其提交和协调漏洞披露帮助我们更好地保护客户,强化了服务。”微软强调,该公司将继续重视在漏洞赏金计划下的安全研究。
免责声明:本文章仅代表作者个人观点,不代表亚汇网立场,亚汇网仅提供信息展示平台。

更多行情分析及广告投放合作加微信: hollowandy

相关新闻

下载APP,查看更多新闻


请扫码或添加微信: Hollowandy