Заробив $5000: підліток зламав базу даних Microsoft
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2Fe6f0ec287e5d3e0e94a7e15106d3cd8d.jpg)
Юний хакер Faav виявив критичну вразливість бази даних Microsoft з трильйонами записів та 25 000 записів з даними про працівників.
За словами підлітка, він протягом року тестував різні системи Microsoft, а також виявляв вразливості в сервісах Amazon, Google, Adobe та інших. Юний хакер використовує ШІ-бота Antares, розробленого власноруч для сканування та оптимізації рутинної роботи з кібербезпеки.
Antares виявив в системі Titan URL-адресу кінцевої точки з повідомленням про необхідність використання VPN. Faav попросив ШІ-бота пошукати піддомени, пов’язані з цією кінцевою точкою. Йому вдалось знайти один на Azure Cloud й відповідний файл Swagger/OpenAPI, що містив список з чотирьох маршрутів. (Swagger — це стандартна машинозчитувана інструкція щодо роботи API, призначена для спрощення інтеграції зі сторонніми системами).
Хоча для трьох з маршрутів необхідна автентифікація Azure Active Directory, один з них не вимагав цього. Цей маршрут, який називався /v2/Query також приймав необроблені SQL-запити. Все, що потрібно було дізнатись хакеру, які саме дані запитувати. Вправно використовуючи Wayback Machine, він знайшов версію цієї сторінки від 2023 року.
Вона була доповнена корисним конфігураційним файлом Apache Superset, що описував схему бази даних й містив визначення 56 таблиць. Faav також встановив, що кінцева точка відхиляє його запити через відсутність автентифікації JWT (JSON Web Token). Він знову запустив Antares на 10 днів, однак безрезультатно.
З рештою підліток зрозумів, що відповідь сервера вказує на те, що цифровий підпис токена не перевіряється. Тому він просто вдав, що його токен доступу має права адміністратора і миттєво зайшов. Після однієї команди “SHOW DATABASES” він отримав доступ до 25 000 записів даних про співробітників, записи про організацію, дашборди та графіки.
Більш ретельне вивчення бази даних дозволило виявити конкретне джерело даних для аналітики Bing. Підрахувавши, підліток з’ясував, що отримав доступ до 17 трлн записів.
Після повідомлення про вразливість Microsoft підліток отримав винагороду у розмірі $5000.
Джерело: Tom’s Hardware