Microsoft закрыла доступ к API внутренней аналитической платформы Titan и выплатила $5000 16-летнему исследователю под ником Faav, который с помощью AI-бота Antares обнаружил критическую уязвимость в механизме авторизации.
Непроверенная подпись JWT открывала админ-доступ
Около 10 дней Antares анализировал схему входа в Titan и выявил, что система проверяла данные в JWT-токене, но не его криптографическую подпись. Это позволяло подделывать токены, представляться администратором и выполнять SQL-запросы.
Подключены 17 БД с примерно 17,3 трлн строк
Через Titan были доступны 17 баз данных примерно с 17,3 трлн строк, включая исторические и дублирующиеся записи. Исследователь не стал массово выгружать информацию и сообщил об уязвимости; спустя несколько дней доступ к API был закрыт. Подробности — в подробном разборе уязвимости.
