یک هکر ۱۶ ساله با بهرهگیری از نقص فنی در سیستم احراز هویت مایکروسافت، به سرویس تحلیل دادههای این شرکت دسترسی پیدا کرد. این نفوذ که منجر به دسترسی به ۱۷ تریلیون سطر داده شد، با گزارش مستقیم هکر به شرکت و دریافت پاداش پایان یافت.
به گزارش مگزین و به نقل از خبر آنلاین، یک نوجوان ۱۶ ساله موفق شد با جعل توکن احراز هویت فاقد امضای دیجیتال، به سرویس داخلی تحلیل دادههای مایکروسافت با نام «تایتان» نفوذ کند. این دسترسی به او اجازه داد تا با سطح دسترسی ادمین، دستورات SQL را اجرا کند.
جزئیات دسترسی به دادهها
دیتابیس مورد هدف شامل ۱۷ تریلیون سطر داده، از جمله تحلیلهای موتور جستوجوی بینگ و اطلاعات ایمیل ۱۷ هزار و ۹۹۰ کارمند مایکروسافت بود. بررسیهای فنی انجام شده توسط پژوهشگری با نام مستعار Faav نشان میدهد که سرویس تایتان، تمامی بخشهای توکن ورودی را بررسی میکرد اما امضای دیجیتال آن را نادیده میگرفت. این هکر تنها با ادعای ادمینبودن در محتوای توکن، موفق به عبور از لایه امنیتی شد.
واکنش مایکروسافت به گزارش نفوذ
این هکر پس از نفوذ اولیه، تنها متادیتا و دو سطر از دادههای بینگ را استخراج کرد و از دسترسی به دادههای کاربران عادی خودداری نمود. او در همان شب کشف باگ، گزارش آن را به مایکروسافت ارسال کرد. این شرکت چهار روز پس از دریافت گزارش، دسترسی به این نقطه پایانی را مسدود کرد و مبلغ ۵ هزار دلار به عنوان پاداش به این نوجوان پرداخت. مایکروسافت همچنین پیش از انتشار عمومی گزارش این هکر، بخشهایی از جزئیات فنی و اعداد مربوط به اثرگذاری این آسیبپذیری را ویرایش کرد.
منبع: khabaronline.ir – کد خبر: 2280393
