Заработал $5000: подросток взломал базу данных Microsoft

Заробив $5000: підліток зламав базу даних Microsoft

Юный хакер Faav обнаружил критическую уязвимость базы данных Microsoft с триллионами записей и 25 000 записей с данными о сотрудниках.

По словам подростка, он в течение года тестировал различные системы Microsoft, а также обнаруживал уязвимости в сервисах Amazon, Google, Adobe и других компаний. Юный хакер использует ИИ-бота Antares, разработанного им самостоятельно для сканирования и оптимизации рутинных задач в сфере кибербезопасности.

Antares обнаружил в Titan URL-адрес конечной точки с сообщением о необходимости использования VPN. Faav попросил ИИ-бота поискать поддомены, связанные с этой конечной точкой. Ему удалось найти один на Azure Cloud и соответствующий файл Swagger/OpenAPI, содержащий список из четырёх маршрутов. (Swagger — это стандартная машиночитаемая инструкция по работе API, предназначенная для упрощения интеграции со сторонними системами).

Хотя для трёх из этих маршрутов требуется аутентификация Azure Active Directory: один из них не требовал этого. Этот маршрут, называвшийся /v2/Query, также принимал необработанные SQL-запросы. Хакеру оставалось лишь выяснить, какие именно данные запрашивать. Умело используя Wayback Machine, он нашёл версию этой страницы от 2023 года.

Она была дополнена полезным конфигурационным файлом Apache Superset, в котором описывалась схема базы данных и содержались определения 56 таблиц. Faav также установил, что конечная точка отклоняет его запросы из-за отсутствия аутентификации JWT (JSON Web Token). Он снова запустил Antares на 10 дней, однако безрезультатно.

В конце концов подросток понял, что ответ сервера указывает на то, что цифровая подпись токена не проверяется. Поэтому он просто сделал вид, что его токен доступа имеет права администратора, и мгновенно вошёл. После одной команды “С помощью команды «SHOW DATABASES» он получил доступ к 25 000 записям с данными о сотрудниках, записям об организации, дашбордам и графикам.

Более тщательное изучение базы данных позволило выявить конкретный источник данных для аналитики Bing. Проведя подсчеты, подросток выяснил, что получил доступ к 17 трлн записей.

После сообщение об уязвимости Подросток из Microsoft получил вознаграждение в размере $5000.

Источник: Tom’s Hardware

Источник материала
loader
loader