วัยรุ่นเจาะฐานข้อมูล Microsoft พบข้อมูล 17 ล้านล้านแถว

· By: AttapolK

แฮกเกอร์วัยรุ่นชื่อ Faav ประสบความสำเร็จในการเจาะเข้าถึงแพลตฟอร์ม Titan ซึ่งเป็นระบบวิเคราะห์ข้อมูลภายในของ Microsoft โดยพบช่องโหว่สำคัญในการตรวจสอบสิทธิ์ผู้ใช้งานที่ขาดความรัดกุม

เขาใช้บอท AI ชื่อ Antares ที่พัฒนาขึ้นเองเพื่อช่วยสแกนหาจุดอ่อน จนค้นพบช่องทางเข้าถึง Azure Cloud และไฟล์ Swagger ที่ระบุเส้นทางเชื่อมต่อ API หนึ่งในนั้นคือ /v2/Query ซึ่งยอมรับคำสั่ง SQL โดยตรงโดยไม่ต้องผ่านการยืนยันตัวตนจาก Azure Active Directory

แม้ระบบจะเรียกหา JWT token แต่ Faav พบว่าเซิร์ฟเวอร์ไม่ได้ตรวจสอบลายเซ็นดิจิทัลของโทเคน เขาจึงปลอมสถานะเป็นผู้ดูแลระบบจนสามารถเข้าถึงฐานข้อมูลที่มีรายชื่อพนักงานกว่า 25,000 รายการ รวมถึงข้อมูลจาก Bing analytics ที่มีบันทึกรวมกว่า 17 ล้านล้านแถว

ภายหลังการรายงานช่องโหว่นี้ผ่านโครงการ bug bounty ของ Microsoft เขาได้รับเงินรางวัลตอบแทนจำนวน 5,000 ดอลลาร์ โดยเจ้าตัวระบุว่าความสำเร็จนี้เกิดจากการทำงานร่วมกันระหว่างความพยายามของ AI และสัญชาตญาณของมนุษย์

Source: Tom's Hardware
ดูแลงานแปลและเรียบเรียงโดย AttapolK
asdf

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร