16-Jähriger findet Microsoft API-Schwachstelle mittels KI
Ein 16-jähriger Sicherheitsforscher hat eine kritische Schwachstelle in Microsofts interner Titan-Analyseplattform entdeckt. Die Entdeckung ermöglichte den Zugriff auf riesige Datenmengen und brachte dem Forscher ein Kopfgeld von 5.000 US-Dollar ein.
Ein 16-jähriger Sicherheitsforscher, online als Faav bekannt, hat detailliert beschrieben, wie er eine bedeutende Schwachstelle in Microsofts interner Datenanalyseplattform Titan entdeckt hat. Die Lücke hätte Unbefugten Zugriff auf umfangreiche interne Unternehmensdaten, einschließlich Mitarbeiterdaten, ermöglichen können.
Faavs Entdeckung führte zu einer Belohnung von 5.000 US-Dollar im Rahmen des Bug-Bounty-Programms von Microsoft. Er nutzte einen KI-gestützten Roboter namens Antares, um einen öffentlichen API-Endpunkt der Titan-Plattform zu identifizieren. Faav stellte fest, dass eine bestimmte API-Route, "/v2/Query", eine ordnungsgemäße Authentifizierung vermissen ließ und direkte SQL-Abfragen erlaubte.
Mithilfe archivierter Webseiten der Wayback Machine konnte Faav die Struktur der Datenbank entschlüsseln. Letztendlich umging er die erforderliche JWT-Authentifizierung, indem er ein gefälschtes Token vorlegte, und erlangte so Zugriff auf eine Datenbank mit Metadaten wie E-Mail-Adressen von Mitarbeitern und Organisationsdetails.
Basierend auf seinen Erkenntnissen schätzte Faav, dass die zugänglichen Daten über 17 Billionen Zeilen umfassten, einschließlich Informationen im Zusammenhang mit Bing-Analysen. Er meldete die Schwachstelle an Microsoft, das das Problem anschließend behob. Microsoft würdigte Faavs Beitrag zur Verbesserung seiner Sicherheit.