9月30日消息,一名16岁的在校生Faav近日成功攻破微软内部数据分析平台Titan,涉及高达17万亿条数据记录以及2.5万名微软员工个人资料。

所幸该青年为白帽黑客,已按负责任披露流程向微软通报漏洞,微软随后修复并向其支付了5000美元(注:当前约33516元人民币)赏金。

在校生自研AI机器人攻入微软内部!涉及17万亿条记录、2.5万员工信息

根据Faav的介绍,其在课余时间自研了一款名为Antares的AI机器人,利用定制化AI模型搭配系统验证机制,持续对微软、亚马逊、谷歌、Adobe等科技巨头进行安全测试。

在测试Titan平台期间,Antares率先侦测到一个需要代理才能存取的端点URL,Faav随后指派AI机器人对周边子网域展开深度探测,成功锁定一个托管于Azure云端服务的节点,并取得相应的Swagger/OpenAPI定义档。

在4条API路径中,3条受Azure Active Directory身份验证保护,但名为/v2/Query的路径毫无防护,甚至直接接受原生SQL查询。

为厘清数据库架构,Faav通过“网络时光机”调阅了2023年该登录页面的历史版本,意外在一份Apache Superset设定档中取得了完整的数据库结构描述,掌握了内部56张数据表的架构定义。

该API界面初步会因缺少JWT凭证而拒绝查询,但经过Antares多日自动测试,Faav发现服务器只检查了Token的格式,并未真正验证Token背后的数字签名。

他随即伪造了一组未经签名但声明具备管理员身份的Access Token,顺利通过认证并取得完整控制权限。

通过执行SHOW DATABASES指令,他成功检视了2.5万笔微软内部员工信息、组织结构记录、控制面板及各类统计图表,进一步探索后锁定了与Bing搜索引擎相关的分析数据库,可存取的总数据量高达17万亿条记录。

Faav随后向微软提交了完整报告,微软迅速修补该安全漏洞,公开赞扬了Faav的开发能力与漏洞洞察能力,并向其核发5000美元赏金。

在校生自研AI机器人攻入微软内部!涉及17万亿条记录、2.5万员工信息

【本文来源:快•科技】