Подросток нашёл открытую базу Microsoft на 17 трлн строк
Хакер под ником Faav обнаружил незащищённый эндпоинт /v2/Query во внутренней аналитической платформе Microsoft Titan: проверка подписи JWT отсутствовала, что дало доступ к 25 000 записей о сотрудниках и 17 трлн строк данных, включая аналитику Bing. Microsoft выплатила $5000 по программе bug bounty.
- Эндпоинт /v2/Query не требовал аутентификации Azure AD и принимал SQL-запросы
- Сервер не проверял цифровую подпись JWT, что позволило выдать себя за администратора
- В базе оказалось 25 000 записей сотрудников и 17 трлн строк, включая данные Bing
- Microsoft выплатила $5000 по программе bug bounty
Читать дальше
Безопасность