Підліток отримав доступ до бази Microsoft завдяки ШІ та заробив $5 000

Юний хакер під ніком Faav отримав доступ до внутрішньої платформи Microsoft Titan, виявивши витік даних, що містить 25 000 записів співробітників і аналітичну базу Bing на 17 трлн рядків.

Як ШІ допоміг виявити вразливість

Faav регулярно досліджує вразливості в продуктах Microsoft, Amazon, Google та Adobe. Для автоматизації процесу він створив ШІ-бота Antares. Під час роботи бот знайшов URL-адресу, що вимагала VPN, і почав сканування субдоменів. В результаті було виявлено, що один з маршрутів — /v2/Query — був відкритим для SQL-запитів.

Проникнення в систему

Щоб зрозуміти структуру бази даних, Faav скористався Wayback Machine, де знайшов архівну версію сторінки входу з конфігураційним файлом Apache Superset. Це дало змогу сформувати точні SQL-запити.

Отримання доступу

Сервер відхиляв запити через відсутність JWT-токена. Після десяти днів спроб, Faav зрозумів, що сервер не перевіряє цифровий підпис токена. Він згенерував токен з правами адміністратора, що дало йому повний доступ до бази даних.

Результати дослідження

Перший запит відкрив дані 25 000 співробітників, а подальше дослідження вивело на аналітику Bing з 17 трлн записів. Faav зазначив, що синергія ШІ та людської інтуїції дозволила досягти цього результату.

Після звіту в програмі Microsoft Bug Bounty компанія усунула вразливість і виплатила Faav $5 000.


Джерело: dev.ua (https://dev.ua/news/pidlitok-za-dopomohoiu-shi-pidibrav-kliuch-do-bazy-microsoft-1790600341)