مراهق يستخدم روبوت ذكاء اصطناعي لكشف ثغرة في منصة مايكروسوفت
اكتشف مراهق يدعى Faav ثغرة في منصة Titan الداخلية لمايكروسوفت باستخدام روبوت ذكاء اصطناعي، وحصل على مكافأة 5000 دولار.
تمكن مراهق يُعرف باسم Faav من اكتشاف ثغرة أمنية في منصة Titan الداخلية للتحليلات التابعة لمايكروسوفت، وذلك باستخدام روبوت ذكاء اصطناعي مخصص يُدعى Antares. ووفقًا لما نشرته tomshardware.com، فإن الروبوت قام بمسح بحثًا عن نقاط ضعف أمنية.
عثر Antares على رابط نقطة نهاية في Titan يتطلب استخدام شبكة افتراضية خاصة (VPN)، ثم كشف الفحص الإضافي عن نطاق فرعي على مضيف Azure Cloud. وأظهر ملف Swagger/OpenAPI أربعة مسارات، ثلاثة منها تتطلب مصادقة Azure Active Directory، بينما المسار الرابع /v2/Query لا يتطلبها.
كانت نقطة النهاية /v2/Query تقبل استعلامات SQL خام. واستخدم Faav موقع Wayback Machine للعثور على نسخة من صفحة تسجيل دخول تعود إلى عام 2023 تحتوي على ملف تكوين Apache Superset يصف 56 تعريفًا لجدول.
في البداية رفضت نقطة النهاية الاستعلامات بسبب انعدام مصادقة JWT، لكن Faav أدرك أن التوقيع الرقمي للرمز لم يكن يتم التحقق منه. وبانتحال صفة مسؤول، تمكن من الوصول إلى قاعدة البيانات.
وعثر على 25000 سجل لبيانات الموظفين، إلى جانب سجلات المؤسسة ولوحات المعلومات والمخططات. كما وصل إلى مصدر بيانات لتحليلات Bing يحتوي على 17 تريليون سجل عبر الجداول.
أبلغ Faav مايكروسوفت عبر برنامج مكافآت الثغرات، وحصل على مكافأة قدرها 5000 دولار. وأكد أن الذكاء الاصطناعي والحدس البشري تضافرا لإنجاز هذا الاكتشاف.
أسئلة سريعة
من اكتشف الثغرة في منصة Titan؟
مراهق يُعرف باسم Faav.
ما هو الروبوت المستخدم في الاكتشاف؟
روبوت ذكاء اصطناعي مخصص يُدعى Antares.
كم بلغت مكافأة الإبلاغ عن الثغرة؟
5000 دولار من برنامج مكافآت الثغرات في مايكروسوفت.