Читайте нас в Telegram или Макс

16-летний хакер взломал базу данных Microsoft

16-летний хакер взломал базу данных Microsoft и получил за это $5000. Об этом подросток рассказал в своём блоге.

Подросток под псевдонимом Faav нашёл брешь во внутреннем аналитическом сервисе Microsoft Titan. Ошибка позволяла выполнять несанкционированные SQL-запросы без реальных учётных данных.

В поиске уязвимостей хакеру помогал его собственный ИИ-агент Antares. Бот обнаружил конечную точку API, которая принимала запросы без строгой проверки.

Изучив старые конфигурации, хакер понял структуру базы данных. Вскоре он выяснил, что сервер вообще не проверяет криптографическую подпись токена.

Это позволило исследователю создать поддельный токен и указать логин администратора. В результате он получил полный доступ к системе.

По оценкам подростка, уязвимость открывала путь к 17,3 трлн строк данных. Среди них была информация о сотрудниках и аналитика поисковика Bing.

5 сентября хакер сообщил о проблеме в центр безопасности Microsoft. Уже 9 сентября компания закрыла эту уязвимую точку доступа.

За ответственный подход корпорация выплатила исследователю награду в размере $5000. Представители Microsoft отметили, что этот отчёт помог надёжно защитить данные клиентов.