Microsoft закрыла доступ к API внутренней аналитической платформы Titan и выплатила $5000 16-летнему исследователю под ником Faav, который с помощью AI-бота Antares обнаружил критическую уязвимость в механизме авторизации.

Непроверенная подпись JWT открывала админ-доступ

Около 10 дней Antares анализировал схему входа в Titan и выявил, что система проверяла данные в JWT-токене, но не его криптографическую подпись. Это позволяло подделывать токены, представляться администратором и выполнять SQL-запросы.

Подключены 17 БД с примерно 17,3 трлн строк

Через Titan были доступны 17 баз данных примерно с 17,3 трлн строк, включая исторические и дублирующиеся записи. Исследователь не стал массово выгружать информацию и сообщил об уязвимости; спустя несколько дней доступ к API был закрыт. Подробности — в подробном разборе уязвимости.