Школьник нашел уязвимость в Microsoft с помощью ИИ и получил премию

16-летний исследователь безопасности использовал ИИ-инструмент для обнаружения критической уязвимости в сервисе Microsoft и получил доступ к 17 триллионам строк данных.

Geektime•Автор: Ошри Алкелси
Источник •
Школьник нашел уязвимость в Microsoft с помощью ИИ и получил премию
Фото: Geektime / © Simon Lehmann| Dreamstime.com

Шестнадцатилетний исследователь безопасности обнаружил масштабную уязвимость в системах внутренней аналитики Microsoft, получив доступ к базе данных, содержащей более 17 триллионов строк.

Юный специалист, известный под никнеймом Faav, выявил сбой в механизме аутентификации внутреннего аналитического сервиса Titan от Microsoft. Обнаруженная брешь позволила ему получить права администратора, выполнять SQL-запросы и получить доступ к массиву данных, насчитывающему ровно 17 333 335 124 315 строк. Используя самостоятельно разработанный инструмент на базе искусственного интеллекта, исследователь смог обратиться к API Titan через облачные службы Azure за счет отсутствия проверки токена подключения.

«Это было в два часа ночи, — написал исследователь в своем посте. — Мне хотелось закричать или хотя бы произнести что-то вслух, но мои родители спали».

Расследование и ответственное раскрытие

Исследование уязвимости заняло 11 дней — с 25 августа по 5 сентября. Изменив уязвимое имя пользователя на admin, хакер выяснил, что получил полный набор административных привилегий из-за того, что система не проверяла подпись токена авторизации.

Вместо того чтобы использовать уязвимость во вред, молодой специалист сообщил о ней в Microsoft. Корпорация оперативно устранила недочет безопасности и выплатила исследователю вознаграждение в размере 5000 долларов в рамках программы поиска багов.

Читайте также