• 回答数

    0

  • 浏览数

    2

  • 收藏数

    0

作者:nbman 发表于 1 小时前
跳转到指定楼层
AI 总结 • 16岁安全研究员Faav使用AI机器人Antares,于2026年8月25日发现微软内部分析平台Titan存在未授权API接口。 • Faav利用该接口伪造JWT令牌以管理员身份执行SQL查询,访问了包含约2.5万条员工数据的数据库,并估算可访问数据总量达17.3万亿条。 • 微软在收到报告后要求Faav停止测试,于9月9日锁定该API漏洞接口。 • 微软于9月17日向Faav颁发5,000美元漏洞赏金,并在9月22日与其会面协调披露事宜。 • Faav在博客中透露,微软在文章发布前对内容进行了编辑控制,删减了部分细节并调整了影响描述。 【少年白帽披露微软内部 API 漏洞】 IT之家 9 月 28 日消息,16 岁安全研究员 Faav 于当地时间 9 月 25 日在其主页发布博客,披露了关于他如何发现微软内部漏洞并获得 5,000 美元 (IT之家注:现汇率约合 33,597 元人民币) 漏洞赏金的经历。 他发现,微软内部分析平台 Titan 存在身份验证漏洞,黑客可藉此访问包含约 2.5 万条员工数据记录的内部数据库,并能查询总量达 17.3 万亿条的数据记录。 【技术细节:AI 辅助发现未授权接口】 Faav 称,他自 15 岁起参与漏洞赏金项目,并开发了 AI 机器人 Antares。 2026 年 8 月 25 日,Antares 发现 Titan 的公开 API 接口。 该接口提示需要连接 VPN,Faav 随后让 Antares 枚举相关子域名,发现一个位于 Azure 云环境中的主机,并找到对应的 Swagger / OpenAPI 文件。 这份文件列出了 4 个 API 路由。其中 3 个要求 Azure Active Directory 身份验证,但最后一个名为"/v2/Query"的接口没有这一要求,而且支持直接提交 SQL 查询。 Faav 仍需要了解数据库结构。他通过 Wayback Machine 找到了 2023 年 Titan 登录页快照,并从其中获取到了 Apache Superset 配置文件(该文件描述了数据库结构,共包含 56 个数据表定义)。 Antares 随后用 10 天探测 JWT 验证流程。 Faav 发现"/v2/Query"接口虽然要求 JWT 身份验证,但服务器似乎没有校验令牌的数字签名。 后续,他根据服务器返回方式产生判断,伪造了一枚 alg 为 none、签名段为空的登录令牌,将 upn 改为 admin 后,成功以管理员身份执行 SQL。 9 月 5 日凌晨,他确认可访问 Titan 平台的数据库。 【数据规模惊人:涉及超 17 万亿条记录】 查询显示,其元数据包含约 25000 个账户与邮箱记录、17990 个员工邮箱记录、15001 个员工组织记录,以及 355 个数据库配置、20979 个虚拟数据集 SQL 定义、24569 个仪表盘和 425891 个图表。 继续检 ...
该板块内容需要购买后才能完整浏览
立即购买
分享:
回复

使用道具

成为第一个回答人

高级模式 评论
您需要登录后才可以回帖 登录 | 立即注册
关于作者
nbman

用户组:铜级会员

  • 主题

    1143

  • 帖子

    1143

  • 关注者

    0

⚠️

AI客服助手

⇲ ×
AI
您好!我是AI客服助手,有什么可以帮助您的吗?

请先登录后使用AI客服助手

立即登录
内容由非常AI大模型生成,仅供参考,相关风险需自行承担。

赚钱

会员VIP

留言板

商务合作

联系电话:17308937318

QQ邮箱

QQ:118275

邮箱:118275@qq.com

友情链接