Un adolescent de 16 ans découvre une faille API chez Microsoft grâce à l'IA
Un chercheur en sécurité de 16 ans a identifié une vulnérabilité critique dans la plateforme d'analyse interne Titan de Microsoft. Cette découverte a permis d'accéder à d'énormes quantités de données et a rapporté 5 000 dollars au chercheur.
Un chercheur en sécurité de 16 ans, connu en ligne sous le pseudonyme de Faav, a expliqué comment il a découvert une vulnérabilité significative au sein de la plateforme interne d'analyse de données Titan de Microsoft. Cette faille aurait pu permettre un accès non autorisé à de vastes quantités de données internes de l'entreprise, y compris des dossiers d'employés.
La découverte de Faav lui a valu une récompense de 5 000 dollars dans le cadre du programme de récompenses de bugs de Microsoft. Il a utilisé un robot basé sur l'intelligence artificielle, nommé Antares, pour identifier un point d'accès API public de la plateforme Titan. Faav a constaté qu'une route API spécifique, "/v2/Query", ne disposait pas de l'authentification appropriée et autorisait des requêtes SQL directes.
Grâce à des pages web archivées de la Wayback Machine, Faav a pu déchiffrer la structure de la base de données. Il a finalement contourné l'authentification JWT requise en présentant un jeton falsifié, accédant ainsi à une base de données contenant des métadonnées telles que des adresses e-mail d'employés et des détails organisationnels.
Sur la base de ses conclusions, Faav a estimé que les données accessibles comprenaient plus de 17 billions de lignes, y compris des informations relatives aux analyses de Bing. Il a signalé la vulnérabilité à Microsoft, qui a ensuite corrigé le problème. Microsoft a reconnu la contribution de Faav à l'amélioration de sa sécurité.