16-åring upptäckte Microsofts API-sårbarhet med hjälp av AI
En 16-årig säkerhetsforskare har identifierat en allvarlig sårbarhet i Microsofts interna analysplattform. Upptäckten gav tillgång till en enorm datamängd och resulterade i en belöning på 5 000 dollar.
En 16-årig säkerhetsforskare vid namn Faav avslöjade i slutet av september hur han upptäckte ett betydande säkerhetshål i Microsofts interna analysplattform, Titan. Sårbarheten hade kunnat ge obehöriga tillgång till stora mängder intern företagsdata, inklusive anställdas uppgifter.
Upptäckten resulterade i en belöning på 5 000 dollar från Microsofts bug bounty-program. Faav använde en AI-robot kallad Antares för att identifiera ett publikt API-gränssnitt för Titan-plattformen. Han upptäckte att en av dess API-vägar, "/v2/Query", saknade korrekt autentisering och tillät direkta SQL-frågor.
Med hjälp av Wayback Machine lyckades Faav kartlägga databasens struktur. Han kunde slutligen kringgå den nödvändiga JWT-autentiseringen genom att presentera en förfalskad token. Detta gav honom åtkomst till en databas vars metadata innehöll tusentals anställdas e-postadresser och organisationsuppgifter.
Baserat på sina fynd uppskattade Faav att han hade tillgång till över 17 biljoner dataregistersrader, inklusive data relaterad till Bing-analys. Han rapporterade omedelbart sin upptäckt till Microsoft, som snabbt åtgärdade sårbarheten. Microsoft tackade Faav för hans insats att förbättra företagets säkerhet.