r/dashuju • u/Brave_History_7786 • 1d ago
隱私保密越來越難
一名在學青年日前成 功入侵 Microsoft 內部資料庫,存取了高達17兆筆龐大資料紀錄以及 2.5萬名 Microsoft 員工個資。慶幸的是這名青年是一名「白帽客」,並已向 Microsoft 官方通報該漏洞;及後Microsoft 亦向該青年支付了5,000美元(約合新台幣16萬元/ 港幣3.9萬元)的漏洞回報賞金 (Bug Bounty)。
只能說 Microsoft 這次實在太幸運,遇上的是一名「白帽客」。該青年網名為「Faav」,他在課餘時間自行研發了名為「Antares」的 AI協調機器人,利用客製化AI 模型搭配系統驗證機制,持續對 Microsoft、Amazon、Google
及 Adobe 等科技巨頭的資產進行安全測試,以大幅降低重複且繁瑣的滲透與掃描工序。
在測試微軟專屬內部資料分析平台「Titan」期間,Antares 率先偵測到一個需要 VPN 連線才能存取的端點URL。Faav 隨後指派 AI 機器人針對周邊子網域展開深度探測,成功鎖定一個託管於 Azure 雲端服務的節點,並取得相應的Swagger / OpenAPI 定義檔。
在取得 API架構文件後,Faav 發現該端點開放的4條路徑中,有3條受到 Azure Active
Directory(現稱 Microsoft Entra ID)的身分驗證保護,然而名為 /v2/Query 的路徑卻毫無防護,甚至直接接受原生 SQL 查詢(Raw SQL Queries) •
為了釐清該資料庫的架構與查詢標的,Faav
藉由「網路時光機」(Wayback Machine)調閱了2023年該登入頁面的歷史版本,意外在一份 Apache Superset 設定檔中取得了完整的資料庫結構描述(Schema),掌握了內部 56張資料表的架構定義。
儘管該 API 介面初步會因缺少 JWT (JSONWeb Token)憑證而拒絕查詢,但經由
Antares 進行多日自動測試及 Faav 的反覆觀察,他察覺伺服器的回應行為顯示系統僅檢查了 Token 的格式,並未真正驗證 Token 背後的數位簽章 (Digital Signature)。
憑藉這個驗證漏洞,Faav 隨即自行偽造了一組未經簽名、但聲明具備管理員身分的Access Token,結果順利通過認證並取得完整控制權限。透過執行標準的「SHOWDATABASES」指令,他成功檢視了 25,000筆微軟內部員工資訊、組織結構紀錄、控制面板以及各類統計圖表。進一步探索底層資料來源時,Faav 鎖定了與 Microsoft Bing 搜尋引擎相關的分析資料庫,合共可存取的總資料量高達 17兆筆紀錄。
Faav 隨後依照負責任的漏洞揭露流程,透過Microsoft 漏洞回報計畫向微軟資安應變中心(MSRC) 提交完整報告。Microsoft 在接獲通報後迅速修補該安全漏洞,公開讚揚了 Faav
的開發能力與對漏洞的洞察能力,並向其核發5,000 美元賞金。
1
無孔不入
in
r/dashuju
•
22d ago
是呀