16-летний исследователь обнаружил баг в системе аутентификации Microsoft Titan - «Новости» » Интернет технологии
sitename
США ввели санкции против семи TRON-адресов, связанных со взломами банкоматов - «Новости»
США ввели санкции против семи TRON-адресов, связанных со взломами банкоматов - «Новости»
Компания MetaMask пострадала от киберинцидента, затронувшего часть инфраструктуры - «Новости»
Компания MetaMask пострадала от киберинцидента, затронувшего часть инфраструктуры - «Новости»
16-летний исследователь обнаружил баг в системе аутентификации Microsoft Titan - «Новости»
16-летний исследователь обнаружил баг в системе аутентификации Microsoft Titan - «Новости»
Из кадровой базы Пентагона утекли данные почти 3 млн человек - «Новости»
Из кадровой базы Пентагона утекли данные почти 3 млн человек - «Новости»
Новая атака снижает стойкость RSA и не требует факторизации - «Новости»
Новая атака снижает стойкость RSA и не требует факторизации - «Новости»
Китайцы подсели на генеративный ИИ — его использует каждый второй житель Поднебесной - «Новости сети»
Китайцы подсели на генеративный ИИ — его использует каждый второй житель Поднебесной - «Новости сети»
OpenAI представила Dots — ИИ-агентов с собственными компьютерами, которые могут работать круглосуточно без пользователя - «Новости сети»
OpenAI представила Dots — ИИ-агентов с собственными компьютерами, которые могут работать круглосуточно без пользователя - «Новости сети»
Вышла Windows 11 26H2 — без значительных изменений, но и без проблем с совместимостью - «Новости сети»
Вышла Windows 11 26H2 — без значительных изменений, но и без проблем с совместимостью - «Новости сети»
OpenAI отвязала Codex от компьютера разработчика — ИИ получил постоянные облачные рабочие пространства - «Новости сети»
OpenAI отвязала Codex от компьютера разработчика — ИИ получил постоянные облачные рабочие пространства - «Новости сети»
OpenAI бросила вызов Microsoft — ChatGPT получил свой пакет офисных приложений - «Новости сети»
OpenAI бросила вызов Microsoft — ChatGPT получил свой пакет офисных приложений - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » 16-летний исследователь обнаружил баг в системе аутентификации Microsoft Titan - «Новости»

16-летний ИБ-исследователь под ником Faav обнаружил серьезную ошибку аутентификации во внутренней аналитической платформе Microsoft Titan. Баг позволял получить права администратора без действительных учетных данных, выполнять произвольные SQL-запросы и потенциально обращаться к базам, содержащим около 17,3 трлн строк данных.


Так как система Titan предназначена для использования сотрудниками Microsoft, доступ к веб-интерфейсу платформы ограничен, но Faav вместе с самописным ИИ-ботом Antares обнаружил публичный API Titan на хосте Azure Cloud Services. Оказалось, что сервис проверял содержимое JSON Web Token (JWT), однако не проверял их подпись.


Исследование началось 25 августа. Faav рассказывает, что около десяти дней он вместе с Antares экспериментировал с аутентификацией, однако Titan отклоняла запросы. Переломный момент наступил ранним утром 5 сентября, когда исследователь попробовал указать в неподписанном токене вместо email-адреса обычное имя пользователя — admin.


Titan распознала admin как локальную учетную запись, сопоставила ее с пользователем с ID 1, которому принадлежали права администратора, и разрешила выполнять SQL-запросы.





Причиной такого поведения оказалась критическая уязвимость: сервис проверял содержимое JWT — tenant, audience, ID приложения и пользователя, — но вообще не проверял подпись токена. То есть атакующий мог самостоятельно сформировать токен с нужными значениями, и Titan принимала его как настоящий.


Как объясняет Faav, после этого остальные проверки аутентификации фактически теряли смысл: это было похоже на гостиницу, где на каждой двери установлен кардридер, однако любым ключом можно открыть любой номер.


После получения доступа исследователь смог изучить метаданные платформы. Среди них он нашел около 25 000 записей об аккаунтах и email-адресах, 17 990 адресов сотрудников, 15 001 запись об их подразделениях, 355 конфигураций БД, более 20 000 SQL-описаний виртуальных датасетов, 24 569 дашбордов и 425 891 график. Кроме того, каталог раскрывал должности, подразделения и управленческую иерархию сотрудников, что теоретически могло использоваться в атаках с применением социальной инженерии.


Также исследователь выявил тестовый датасет Bing и просмотрел две строки с поисковой информацией, идентификаторами и приблизительными данными о местоположении пользователей. Он отмечает, что точных координат там не было.


Но самые масштабные последствия бага обнаружились при проверке старых значений маршрутизации: из 56 значений 30 по-прежнему работали и через 24 конфигурации вели к 17 аналитическим БД с 9863 уникальными именами таблиц. Опираясь на метаданные, исследователь оценил их общий объем примерно в 17,3 трлн строк (17 333 335 124 315). Он подчеркивает, что в эту цифру, вероятно, входят старые, дублирующиеся и производные данные.


С 6 по 8 сентября представители Microsoft попросили исследователя прекратить тестирование и предоставить IP-адрес, чтобы убедиться, что активность ограничивалась рамками программы bug bounty. Вскоре доступ к проблемному эндпоинту закрыли, а 17 сентября Faav получил от компании вознаграждение в размере 5000 долларов США.


Faav отмечает, что перед публикацией отчета в Microsoft попросили его переписать часть материала, убрать из него некоторые разделы и цифры, а также скорректировать описание последствий бага.


16-летний ИБ-исследователь под ником Faav обнаружил серьезную ошибку аутентификации во внутренней аналитической платформе Microsoft Titan. Баг позволял получить права администратора без действительных учетных данных, выполнять произвольные SQL-запросы и потенциально обращаться к базам, содержащим около 17,3 трлн строк данных. Так как система Titan предназначена для использования сотрудниками Microsoft, доступ к веб-интерфейсу платформы ограничен, но Faav вместе с самописным ИИ-ботом Antares обнаружил публичный API Titan на хосте Azure Cloud Services. Оказалось, что сервис проверял содержимое JSON Web Token (JWT), однако не проверял их подпись. Исследование началось 25 августа. Faav рассказывает, что около десяти дней он вместе с Antares экспериментировал с аутентификацией, однако Titan отклоняла запросы. Переломный момент наступил ранним утром 5 сентября, когда исследователь попробовал указать в неподписанном токене вместо email-адреса обычное имя пользователя — admin. Titan распознала admin как локальную учетную запись, сопоставила ее с пользователем с ID 1, которому принадлежали права администратора, и разрешила выполнять SQL-запросы. Причиной такого поведения оказалась критическая уязвимость: сервис проверял содержимое JWT — tenant, audience, ID приложения и пользователя, — но вообще не проверял подпись токена. То есть атакующий мог самостоятельно сформировать токен с нужными значениями, и Titan принимала его как настоящий. Как объясняет Faav, после этого остальные проверки аутентификации фактически теряли смысл: это было похоже на гостиницу, где на каждой двери установлен кардридер, однако любым ключом можно открыть любой номер. После получения доступа исследователь смог изучить метаданные платформы. Среди них он нашел около 25 000 записей об аккаунтах и email-адресах, 17 990 адресов сотрудников, 15 001 запись об их подразделениях, 355 конфигураций БД, более 20 000 SQL-описаний виртуальных датасетов, 24 569 дашбордов и 425 891 график. Кроме того, каталог раскрывал должности, подразделения и управленческую иерархию сотрудников, что теоретически могло использоваться в атаках с применением социальной инженерии. Также исследователь выявил тестовый датасет Bing и просмотрел две строки с поисковой информацией, идентификаторами и приблизительными данными о местоположении пользователей. Он отмечает, что точных координат там не было. Но самые масштабные последствия бага обнаружились при проверке старых значений маршрутизации: из 56 значений 30 по-прежнему работали и через 24 конфигурации вели к 17 аналитическим БД с 9863 уникальными именами таблиц. Опираясь на метаданные, исследователь оценил их общий объем примерно в 17,3 трлн строк (17 333 335 124 315). Он подчеркивает, что в эту цифру, вероятно, входят старые, дублирующиеся и производные данные. С 6 по 8 сентября представители Microsoft попросили исследователя прекратить тестирование и предоставить IP-адрес, чтобы убедиться, что активность ограничивалась рамками программы bug bounty. Вскоре доступ к проблемному эндпоинту закрыли, а 17 сентября Faav получил от компании вознаграждение в размере 5000 долларов США. Faav отмечает, что перед публикацией отчета в Microsoft попросили его переписать часть материала, убрать из него некоторые разделы и цифры, а также скорректировать описание последствий бага.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Parson
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: