هکر ۱۶ ساله با موفقیت به مایکروسافت نفوذ کرد

یک هکر ۱۶ ساله با ساخت توکن جعلی به سرویس داخلی مایکروسافت و داده‌های ۱۷ تریلیون سطری آن نفوذ کرد.

به گزارش خبرگزاری خبرآنلاین و براساس گزارش زومیت، یک هکر ۱۶ ساله با جعل توکن احراز هویتِ فاقد امضای دیجیتال توانست به سرویس داخلی تحلیل داده‌ی مایکروسافت دسترسی سطح ادمین پیدا کند. دیتابیس مورد بحث حاوی بیش از ۱۷ تریلیون سطر داده شامل تحلیل‌های موتور جست‌وجوی بینگ و اطلاعات ایمیل ۱۷ هزار و ۹۹۰ نفر از کارمندان مایکروسافت بود.

بررسی‌های فنی نشان می‌دهد که سرویس مذکور با نام Titan تمام بخش‌های توکن ورودی را به‌جز امضای دیجیتال آن بررسی می‌کرد. پژوهشگر امنیتی با نام مستعار Faav توضیح داد که فقط با ادعای ادمین‌بودن در محتوای توکن موفق به عبور از لایه‌ی امنیتی شد و توانست دستورهای SQL را در بالاترین سطح دسترسی اجرا کند.

پژوهشگر نوجوان پس از نفوذ اولیه، فقط متادیتا و دو سطر از داده‌های بینگ را استخراج کرد، به داده‌های کاربران عادی دست نزد و در همان شبِ کشف باگ، گزارش آن را به مایکروسافت فرستاد.

مایکروسافت چهار روز پس از دریافت گزارش، دسترسی به این نقطه‌ی پایانی را مسدود کرد و پاداشی ۵ هزار دلاری به این هکر پرداخت. ردموندی‌ها همچنین کنترل ویرایشی متن گزارش عمومی او را در دست گرفتند و پیش از انتشار، بخش‌هایی از جزئیات فنی و اعداد اثرگذاری آسیب‌پذیری را تعدیل کردند.

۲۲۷۲۲۷

کد مطلب 2280393

برچسب‌ها

نظر شما

شما در حال پاسخ به نظر «» هستید.
8 + 1 =

آخرین اخبار

پربیننده‌ترین