هکر 16 ساله با موفقیت به مایکروسافت نفوذ کرد
می هاست: یک هکر 16 ساله با ساخت توکن جعلی به سرویس داخلی مایکروسافت و داده های 17 تریلیون سطری آن نفوذ کرد.
به گزارش می هاست به نقل از خبر آنلاین و برپایه گزارش زومیت، یک هکر ۱۶ ساله با جعل توکن احراز هویتِ فاقد امضای دیجیتال توانست به سرویس داخلی تحلیل داده ی مایکروسافت دسترسی سطح ادمین پیدا کند. دیتابیس مورد بحث حاوی بیشتر از ۱۷ تریلیون سطر داده شامل تحلیل های موتور جست وجوی بینگ و اطلاعات ایمیل ۱۷ هزار و ۹۹۰ نفر از کارمندان مایکروسافت بود.
بررسیهای فنی نشان میدهد که سرویس مذکور با نام Titan تمام بخش های توکن ورودی را به جز امضای دیجیتال آن بررسی می کرد. پژوهشگر امنیتی با نام مستعار Faav توضیح داد که فقط با ادعای ادمین بودن در محتوای توکن موفق به عبور از لایه ی امنیتی شد و توانست دستورهای SQL را در بالاترین سطح دسترسی اجرا نماید.
پژوهشگر نوجوان بعد از نفوذ اولیه، فقط متادیتا و دو سطر از داده های بینگ را استخراج کرد، به داده های کاربران عادی دست نزد و در همان شبِ کشف باگ، گزارش آنرا به مایکروسافت فرستاد.
مایکروسافت چهار روز بعد از دریافت گزارش، دسترسی به این نقطه ی پایانی را مسدود کرد و پاداشی ۵ هزار دلاری به این هکر پرداخت. ردموندی ها همینطور کنترل ویرایشی متن گزارش عمومی او را در دست گرفتند و قبل از انتشار، قسمتهایی از جزئیات فنی و اعداد اثرگذاری ضعف را تعدیل کردند.
منبع: mihost.ir
این مطلب را می پسندید؟
(0)
(0)
تازه ترین مطالب مرتبط
نظرات بینندگان در مورد این مطلب