- BrainTools - https://www.braintools.ru -
16-летний исследователь кибербезопасности под псевдонимом Faav нашёл [1]уязвимость в аналитическом сервисе Microsoft Titan. Уязвимость позволяла имитировать права администратора, выполнять несанкционированные SQL‑запросы без учётных данных и потенциально открывала доступ к 17,3 трлн строк базы данных.
По словам подростка, в течение года он тестировал системы Microsoft и находил уязвимости в сервисах Amazon, Google, Adobe и других компаний. В работе Faav использует ИИ‑агента Antares, которого самостоятельно создал для сканирования систем и автоматизации рутинных задач в кибербезопасности.
В августе 2026 года Antares обнаружил в сервисе Titan URL конечной точки с уведомлением о необходимости подключиться через VPN. Faav поручил ИИ‑боту найти связанные с ней поддомены и смог обнаружить ресурс в Azure Cloud и файл Swagger/OpenAPI, в котором перечислялись четыре доступных маршрута API. Для трёх из них требовалась аутентификация через Azure Active Directory, однако один её не требовал и принимал необработанные SQL‑запросы.
На Wayback Machine Faav нашёл версию этой страницы от 2023 года с конфигурационным файлом Apache Superset, в котором описывалась схема базы данных и содержались определения 56 таблиц. Изучив файл, Faav смог понять структуру базы данных и обнаружил, что сервер не проверяет подпись токена.
Он смог создать поддельный токен и получить доступ к базе данных с правами администратора, подтвердив таким образом доступ к данным Titan, включая информацию о 25 000 аккаунтах и 425 891 графиках. Faav оценил объём доступных данных в более чем 17 трлн строк.
5 сентября Faav сообщил об уязвимости в Центр реагирования [2] на угрозы безопасности Microsoft. 9 сентября Microsoft ограничила доступ к API‑эндпоинту и начала собственное расследование.
17 сентября Microsoft согласовала информацию о публикации уязвимости и выплатила Faav $5000. Компания поблагодарила исследователя за ответственный подход к раскрытию информации и отметила, что его отчёт помог повысить безопасность сервисов и защиту клиентов.
Автор: AnnieBronson
Источник [3]
Сайт-источник BrainTools: https://www.braintools.ru
Путь до страницы источника: https://www.braintools.ru/article/36240
URLs in this post:
[1] нашёл : https://blog.faav.net/how-i-couldve-accessed-17-trillion-microsoft-records
[2] реагирования: http://www.braintools.ru/article/1549
[3] Источник: https://habr.com/ru/news/1088346/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1088346
Нажмите здесь для печати.