یک هکر ۱۶ ساله با بهره‌گیری از نقص فنی در سیستم احراز هویت مایکروسافت، به سرویس تحلیل داده‌های این شرکت دسترسی پیدا کرد. این نفوذ که منجر به دسترسی به ۱۷ تریلیون سطر داده شد، با گزارش مستقیم هکر به شرکت و دریافت پاداش پایان یافت.

به گزارش مگزین و به نقل از خبر آنلاین، یک نوجوان ۱۶ ساله موفق شد با جعل توکن احراز هویت فاقد امضای دیجیتال، به سرویس داخلی تحلیل داده‌های مایکروسافت با نام «تایتان» نفوذ کند. این دسترسی به او اجازه داد تا با سطح دسترسی ادمین، دستورات SQL را اجرا کند.

تبلیغ

جزئیات دسترسی به داده‌ها

دیتابیس مورد هدف شامل ۱۷ تریلیون سطر داده، از جمله تحلیل‌های موتور جست‌وجوی بینگ و اطلاعات ایمیل ۱۷ هزار و ۹۹۰ کارمند مایکروسافت بود. بررسی‌های فنی انجام شده توسط پژوهشگری با نام مستعار Faav نشان می‌دهد که سرویس تایتان، تمامی بخش‌های توکن ورودی را بررسی می‌کرد اما امضای دیجیتال آن را نادیده می‌گرفت. این هکر تنها با ادعای ادمین‌بودن در محتوای توکن، موفق به عبور از لایه امنیتی شد.

واکنش مایکروسافت به گزارش نفوذ

این هکر پس از نفوذ اولیه، تنها متادیتا و دو سطر از داده‌های بینگ را استخراج کرد و از دسترسی به داده‌های کاربران عادی خودداری نمود. او در همان شب کشف باگ، گزارش آن را به مایکروسافت ارسال کرد. این شرکت چهار روز پس از دریافت گزارش، دسترسی به این نقطه پایانی را مسدود کرد و مبلغ ۵ هزار دلار به عنوان پاداش به این نوجوان پرداخت. مایکروسافت همچنین پیش از انتشار عمومی گزارش این هکر، بخش‌هایی از جزئیات فنی و اعداد مربوط به اثرگذاری این آسیب‌پذیری را ویرایش کرد.

منبع: khabaronline.ir – کد خبر: 2280393