Підліток отримав доступ до бази Microsoft завдяки ШІ та заробив $5 000
Юний хакер під ніком Faav отримав доступ до внутрішньої платформи Microsoft Titan, виявивши витік даних, що містить 25 000 записів співробітників і аналітичну базу Bing на 17 трлн рядків.
Як ШІ допоміг виявити вразливість
Faav регулярно досліджує вразливості в продуктах Microsoft, Amazon, Google та Adobe. Для автоматизації процесу він створив ШІ-бота Antares. Під час роботи бот знайшов URL-адресу, що вимагала VPN, і почав сканування субдоменів. В результаті було виявлено, що один з маршрутів — /v2/Query — був відкритим для SQL-запитів.
Проникнення в систему
Щоб зрозуміти структуру бази даних, Faav скористався Wayback Machine, де знайшов архівну версію сторінки входу з конфігураційним файлом Apache Superset. Це дало змогу сформувати точні SQL-запити.
Отримання доступу
Сервер відхиляв запити через відсутність JWT-токена. Після десяти днів спроб, Faav зрозумів, що сервер не перевіряє цифровий підпис токена. Він згенерував токен з правами адміністратора, що дало йому повний доступ до бази даних.
Результати дослідження
Перший запит відкрив дані 25 000 співробітників, а подальше дослідження вивело на аналітику Bing з 17 трлн записів. Faav зазначив, що синергія ШІ та людської інтуїції дозволила досягти цього результату.
Після звіту в програмі Microsoft Bug Bounty компанія усунула вразливість і виплатила Faav $5 000.
Джерело: dev.ua (https://dev.ua/news/pidlitok-za-dopomohoiu-shi-pidibrav-kliuch-do-bazy-microsoft-1790600341)