Шестнадцатилетний хакер нашёл уязвимость в базе данных Microsoft и получил от компании $5000. Об этом сообщает «Код Дурова». Подросток, который выступает под псевдонимом Faav, сам рассказал о взломе в своём блоге.[1][2]
По словам Faav, брешь нашлась во внутреннем аналитическом сервисе Microsoft Titan. Ошибка позволяла выполнять несанкционированные SQL-запросы без настоящих учётных данных. Искать уязвимости ему помогал собственный ИИ-агент Antares. Агент обнаружил конечную точку API, которая принимала запросы без строгой проверки.[3][4][5][6]
Затем исследователь выяснил, что сервер вообще не проверяет криптографическую подпись токена. Он создал поддельный токен, вписал в него логин администратора и получил полный доступ к системе. По оценке самого подростка, уязвимость открывала путь к 17,3 трлн строк данных, среди которых была информация о сотрудниках и аналитика поисковика Bing.[7][8][9][10]
5 сентября Faav сообщил о проблеме в центр безопасности Microsoft, и уже 9 сентября компания закрыла уязвимую точку доступа. Награду в $5000, как пишет «Код Дурова», корпорация выплатила за ответственный подход. Представители Microsoft заявили, что отчёт помог надёжно защитить данные клиентов.[11][12][13][14]
Пользовался ли кто-то этой уязвимостью до исправления, пока неизвестно.
По материалам
Текст составлен ИИ по материалам ниже и не содержит фактов, которых нет в источниках.