براساس اطلاعات ارائه شده توسط خبرگزاری خبرآنلاین و گزارش زومیت، یک هکر نوجوان ۱۶ ساله، با استفاده از توکن احراز هویت غیرامضاشده، موفق به دسترسی به سطح ادمین در سرویس تحلیل داده‌های داخلی مایکروسافت شد. این دیتابیس به طور خاص شامل بیش از ۱۷ تریلیون سطر اطلاعاتی بود که تحلیل‌های مرتبط با موتور جست‌وجوی بینگ و جزئیات ایمیل نزدیک به ۱۷ هزار و ۹۹۰ کارمند مایکروسافت را در بر می‌گرفت.

تحقیقات فنی انجام‌شده نشان می‌دهد که این سرویس که Titan نام دارد، تنها قسمت‌های ورودی توکن را به جز امضای دیجیتال آن بررسی می‌کرد. پژوهشگر امنیتی با نام مستعار Faav بیان کرد که با ادعای خود به عنوان کاربر ادمین در محتویات توکن، توانست از این لایه حفاظتی عبور کرده و دستورهای SQL را با دسترسی بالا اجرا نماید.

این هکر نوجوان بعد از نفوذ اولیه، تنها به استخراج متادیتا و دو سطر از داده‌های بینگ بسنده کرد و هیچ‌گونه دسترسی به اطلاعات کاربران عادی نداشت. او در همان شب که باگ را کشف کرده بود، گزارشی از آن به مایکروسافت ارسال نمود.

مایکروسافت چهار روز پس از دریافت این گزارش، دسترسی به این نقطه پایانی را مسدود کرد و به این هکر پاداشی ۵ هزار دلاری اهدا نمود. همچنین، تیم ردموند این کنترل را بر روی متن گزارش عمومی او به عهده گرفت و پیش از انتشار، اقدام به تغییر و ویرایش برخی جزئیات فنی و اعداد مرتبط با اثرگذاری آسیب‌پذیری نمود.

۲۲۷۲۲۷