براساس اطلاعات ارائه شده توسط خبرگزاری خبرآنلاین و گزارش زومیت، یک هکر نوجوان ۱۶ ساله، با استفاده از توکن احراز هویت غیرامضاشده، موفق به دسترسی به سطح ادمین در سرویس تحلیل دادههای داخلی مایکروسافت شد. این دیتابیس به طور خاص شامل بیش از ۱۷ تریلیون سطر اطلاعاتی بود که تحلیلهای مرتبط با موتور جستوجوی بینگ و جزئیات ایمیل نزدیک به ۱۷ هزار و ۹۹۰ کارمند مایکروسافت را در بر میگرفت.
تحقیقات فنی انجامشده نشان میدهد که این سرویس که Titan نام دارد، تنها قسمتهای ورودی توکن را به جز امضای دیجیتال آن بررسی میکرد. پژوهشگر امنیتی با نام مستعار Faav بیان کرد که با ادعای خود به عنوان کاربر ادمین در محتویات توکن، توانست از این لایه حفاظتی عبور کرده و دستورهای SQL را با دسترسی بالا اجرا نماید.
این هکر نوجوان بعد از نفوذ اولیه، تنها به استخراج متادیتا و دو سطر از دادههای بینگ بسنده کرد و هیچگونه دسترسی به اطلاعات کاربران عادی نداشت. او در همان شب که باگ را کشف کرده بود، گزارشی از آن به مایکروسافت ارسال نمود.
مایکروسافت چهار روز پس از دریافت این گزارش، دسترسی به این نقطه پایانی را مسدود کرد و به این هکر پاداشی ۵ هزار دلاری اهدا نمود. همچنین، تیم ردموند این کنترل را بر روی متن گزارش عمومی او به عهده گرفت و پیش از انتشار، اقدام به تغییر و ویرایش برخی جزئیات فنی و اعداد مرتبط با اثرگذاری آسیبپذیری نمود.
۲۲۷۲۲۷
نظرات کاربران