IT之家 9 月 28 日讯,16 岁的安全研究员 Faav 于当地时间 9 月 25 日在其个人主页发布了一篇博客,讲述了他如何发现微软内部漏洞并因此获得 5,000 美元(按当前汇率约合 33,597 元人民币)漏洞赏金的经历。
他发现微软内部的分析平台 Titan 存在一个身份验证漏洞,攻击者可以利用该漏洞访问包含大约 2.5 万条员工数据记录的内部数据库,并能查询总计达 17.3 万亿条的数据记录。
Faav 表示,他从 15 岁开始参与漏洞赏金项目,并开发了一个名为 Antares 的 AI 机器人。2026 年 8 月 25 日,Antares 发现了 Titan 的公开 API 接口。该接口提示需要连接 VPN,Faav 随后让 Antares 枚举相关子域名,结果发现了一个位于 Azure 云环境中的主机,并找到了对应的 Swagger / OpenAPI 文件。
这份文件列出了 4 个 API 路由。其中 3 个要求使用 Azure Active Directory 进行身份验证,但最后一个名为“/v2/Query”的接口没有这一要求,并且支持直接提交 SQL 查询。
Faav 还需要了解数据库的结构。他通过 Wayback Machine 找到了 2023 年 Titan 登录页面的快照,并从中获取到了 Apache Superset 配置文件(该文件描述了数据库结构,共包含 56 个数据表的定义)。
随后,Antares 用了 10 天时间探测 JWT 验证流程。之后,Faav 发现“/v2/Query”接口虽然要求 JWT 身份验证,但服务器似乎没有校验令牌的数字签名。接着,他根据服务器的返回方式做出判断,伪造了一枚 alg 为 none、签名段为空的登录令牌,并将 upn 改为 admin,从而成功以管理员身份执行 SQL 查询。
9 月 5 日凌晨,他确认可以访问 Titan 平台的数据库。查询结果显示,其元数据包含约 25,000 个账户与邮箱记录、17,990 个员工邮箱记录、15,001 个员工组织记录,以及 355 个数据库配置、20,979 个虚拟数据集 SQL 定义、24,569 个仪表盘和 425,891 个图表。
继续检查后,他在数据库中还发现了一组与 Bing 分析相关的数据源。通过汇总多个数据表中的记录数量,Faav 估算出他可访问的数据规模达到了 17,333,335,124,315 条。
Faav 表示,他在凌晨 2 点发现这一数字时,为了不吵醒父母,不得不克制住喊出来的冲动。随后,他开始撰写报告并向微软 MSRC 提交。
微软在 9 月 6 日至 8 日期间要求他停止测试并提供 IP 地址,以确认没有超出安全研究范围的活动。9 月 9 日,该 API 接口即被锁定。
9 月 17 日,微软向 Faav 颁发了 5,000 美元(按当前汇率约合 33,597 元人民币)的赏金。9 月 22 日,双方会面讨论了漏洞并协调披露事宜。Faav 称,微软在博客发布前对文章进行了编辑控制,删减了部分内容并调整了影响描述。
微软在声明中表示:“我们感谢有机会调查 Faav 报告的发现。其提交和协调漏洞披露帮助我们更好地保护客户,强化了服务。”微软强调,该公司将继续重视漏洞赏金计划下的安全研究工作。
NBA下注前瞻深耕NBA焦点对决领域,用心服务每一位用户。
NBA下注前瞻深耕结合近期出场数据,说明球员发挥与整体阵容的逻辑关系领域,用心服务每一位用户。
威廉森 / 首席执行官NBA下注前瞻以焦点对决中的核心球员与替补轮换为观察重点,整理双方在不同比赛阶段的主要特点。内容结合近期出场情况、进攻分工和防守任务,说明核心球员的发挥如何与整体阵容产生联系。对于替补阶段,则关注组织能力、得分延续性与防守衔接,帮助读者看到首发之外的比赛因素。页面通过球队背景、赛前资料和赛后复盘形成完整阅读顺序,便于用户在了解对局看点的同时,对照实际过程检查原有判断和数据依据。
在结合近期出场数据,说明球员发挥与整体阵容的逻辑关系方面,NBA下注前瞻提供贴心周到的支持。围绕NBA焦点对决,NBA下注前瞻持续打磨更优质的服务。
NBA下注前瞻深耕NBA核心球员领域,用心服务每一位用户。
NBA下注前瞻以覆盖球队背景、赛前资料和赛后复盘,形成完整阅读顺序为核心,带来高效便捷的体验。
2025年8月2日 下午3:30想了解更多NBA下注前瞻相关内容,尽在NBA下注前瞻。
回复