10代がAIでMicrosoft内部基盤の脆弱性を発見、5千ドル獲得
10代のFaav氏が自作AIボットAntaresを使い、Microsoftの内部分析基盤Titanの脆弱性を発見。SQLクエリが実行可能な状態で、従業員データ2万5千件などにアクセスできた。
10代のFaav氏が、マイクロソフトの内部分析プラットフォーム「Titan」に存在する脆弱性を発見し、同社のバグバウンティプログラムを通じて5,000ドルを獲得した。tomshardware.comが報じた。
Faav氏は自作のAIオーケストレーターボット「Antares」を使い、セキュリティ上の弱点をスキャン。Titan内でVPN接続を必要とするエンドポイントURLを見つけ、さらに調査を進めるとAzure Cloudホスト上のサブドメインが判明した。
Swagger/OpenAPIファイルには4つのルートが記載されており、3つはAzure Active Directory認証を必要としたが、「/v2/Query」は認証不要だった。このエンドポイントは生のSQLクエリを受け付けた。
Faav氏はWayback Machineを使い、2023年版のログインページからApache Supersetの設定ファイルを入手。56のテーブル定義が記載されていた。エンドポイントは当初JWT認証の欠如によりクエリを拒否したが、トークンのデジタル署名が検証されていないことに気づき、自身のアクセストークンを管理者用と偽ることでデータベースへのアクセスに成功した。
従業員データ2万5千件のレコードのほか、組織レコード、ダッシュボード、チャートを発見。さらにBingアナリティクスのデータソースにもアクセスし、テーブル全体で合計17兆件のレコードに達した。
Faav氏はこの発見について、AIと人間の直感が相まって可能になったと述べている。
よくある質問
Titanとは何ですか?
マイクロソフトの内部分析プラットフォームで、今回の脆弱性が発見された対象です。
Faav氏はどのようなツールを使いましたか?
自作のAIオーケストレーターボット「Antares」を使い、セキュリティ上の弱点をスキャンしました。
発見者はどのような報酬を得ましたか?
マイクロソフトのバグバウンティプログラムを通じて5,000ドルを獲得しました。