驱动之家 昨天
在校生自研AI机器人攻入微软内部!涉及17万亿条记录、2.5万员工信息
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

快科技 9 月 30 日消息,一名 16 岁的在校生 Faav 近日成功攻破微软内部数据分析平台 Titan,涉及高达 17 万亿条数据记录以及 2.5 万名微软员工个人资料。

所幸该青年为白帽黑客,已按负责任披露流程向微软通报漏洞,微软随后修复并向其支付了 5000 美元(快科技注:当前约 33516 元人民币)赏金。

根据 Faav 的介绍,其在课余时间自研了一款名为 Antares 的 AI 机器人,利用定制化 AI 模型搭配系统验证机制,持续对微软、亚马逊、谷歌、Adobe 等科技巨头进行安全测试。

在测试 Titan 平台期间,Antares 率先侦测到一个需要代理才能存取的端点 URL,Faav 随后指派 AI 机器人对周边子网域展开深度探测,成功锁定一个托管于 Azure 云端服务的节点,并取得相应的 Swagger/OpenAPI 定义档。

在 4 条 API 路径中,3 条受 Azure Active Directory 身份验证保护,但名为 /v2/Query 的路径毫无防护,甚至直接接受原生 SQL 查询。

为厘清数据库架构,Faav 通过 " 网络时光机 " 调阅了 2023 年该登录页面的历史版本,意外在一份 Apache Superset 设定档中取得了完整的数据库结构描述,掌握了内部 56 张数据表的架构定义。

该 API 界面初步会因缺少 JWT 凭证而拒绝查询,但经过 Antares 多日自动测试,Faav 发现服务器只检查了 Token 的格式,并未真正验证 Token 背后的数字签名。

他随即伪造了一组未经签名但声明具备管理员身份的 Access Token,顺利通过认证并取得完整控制权限。

通过执行 SHOW DATABASES 指令,他成功检视了 2.5 万笔微软内部员工信息、组织结构记录、控制面板及各类统计图表,进一步探索后锁定了与 Bing 搜索引擎相关的分析数据库,可存取的总数据量高达 17 万亿条记录。

Faav 随后向微软提交了完整报告,微软迅速修补该安全漏洞,公开赞扬了 Faav 的开发能力与漏洞洞察能力,并向其核发 5000 美元赏金。

【本文结束】如需转载请务必注明出处:快科技

责任编辑:黑白

智客推

智客推

ZAKER 智客推 GEO | AI 时代的品牌认知解决方案

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

微软 ai 机器人 数据库 titan
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论