IAOrdinateurs

Un adolescent découvre une faille dans Titan, la plateforme d'analyse interne de Microsoft

Un adolescent surnommé Faav a utilisé un bot IA nommé Antares pour trouver une faille dans Titan, exposant des données d'employés et des analyses Bing. Microsoft a versé 5 000 $ de prime.

Un adolescent connu sous le pseudonyme de Faav a découvert une vulnérabilité dans Titan, la plateforme d'analyse interne de Microsoft, selon tomshardware.com. Pour ce faire, il a utilisé un bot orchestrateur IA personnalisé nommé Antares afin de rechercher des faiblesses de sécurité.

Antares a identifié une URL de point de terminaison dans Titan nécessitant un VPN. Un scan plus poussé a révélé un sous-domaine hébergé sur Azure Cloud. Un fichier Swagger/OpenAPI listait quatre routes : trois exigeaient une authentification Azure Active Directory, mais la route /v2/Query n'en demandait aucune.

Ce point de terminaison acceptait des requêtes SQL brutes. Faav a utilisé la Wayback Machine pour retrouver une version 2023 d'une page de connexion contenant un fichier de configuration Apache Superset décrivant 56 définitions de tables. Le point de terminaison refusait initialement les requêtes en raison d'une authentification JWT manquante, mais Faav a remarqué que la signature numérique du jeton n'était pas vérifiée. En prétendant que son jeton d'accès était celui d'un administrateur, il a obtenu l'accès à la base de données.

Il a alors trouvé 25 000 enregistrements de données d'employés, ainsi que des enregistrements d'organisation, des tableaux de bord et des graphiques. Il a également accédé à une source de données pour l'analyse Bing, totalisant 17 000 milliards d'enregistrements répartis dans plusieurs tables.

Faav a signalé le problème au programme de prime aux bogues de Microsoft et a reçu 5 000 $. Il a déclaré que l'IA et l'intuition humaine s'étaient combinées pour rendre cette découverte possible.

En bref

Qu'est-ce que la plateforme Titan de Microsoft ?

Titan est une plateforme d'analyse interne de Microsoft, selon les informations rapportées.

Quelle prime Faav a-t-il reçue ?

Faav a reçu 5 000 $ de la part du programme de prime aux bogues de Microsoft.

Quel outil Faav a-t-il utilisé pour trouver la faille ?

Il a utilisé un bot orchestrateur IA personnalisé nommé Antares pour scanner les faiblesses de sécurité.

Source