人工智能电脑

青少年用AI工具发现微软Titan平台漏洞 获5000美元赏金

一名青少年利用自研AI编排机器人Antares,在微软内部Titan分析平台发现SQL查询端点漏洞,可访问2.5万条员工记录及Bing分析数据,最终获微软漏洞赏金5000美元。

据tomshardware.com报道,一名化名Faav的青少年在微软内部Titan分析平台中发现了一处安全漏洞,并通过微软漏洞赏金计划获得了5000美元奖励。

Faav使用了一个名为Antares的自定义AI编排机器人来扫描安全弱点。Antares在Titan中找到一个需要VPN才能访问的端点URL,进一步扫描后发现了Azure云主机上的一个子域。该主机上的Swagger/OpenAPI文件列出了四条路由,其中三条需要Azure Active Directory身份验证,而/v2/Query这条路由不需要。

/v2/Query端点可接受原始SQL查询。Faav通过Wayback Machine找到了2023年版本的一个登录页面,其中包含一份Apache Superset配置文件,描述了56个表定义。该端点最初因缺少JWT身份验证而拒绝查询,但Faav意识到令牌的数字签名并未被校验。他通过伪装自己的访问令牌属于管理员,成功获得了数据库访问权限。

他随后发现了2.5万条员工数据记录,以及组织记录、仪表板和图表。他还访问了一个Bing分析数据源,各表合计达17万亿条记录。

Faav向微软漏洞赏金计划报告了该问题。他表示,AI与人类直觉的结合使这一发现成为可能。

快速问答

Faav是如何发现微软Titan平台漏洞的?

他使用自定义AI编排机器人Antares扫描安全弱点,发现了一个需要VPN访问的端点,并进一步找到Azure云主机上无需Azure Active Directory认证的/v2/Query路由。

这个漏洞能访问哪些数据?

Faav获得了数据库访问权限,发现2.5万条员工数据记录、组织记录、仪表板和图表,以及一个合计17万亿条记录的Bing分析数据源。

Faav因报告漏洞获得了多少奖励?

他向微软漏洞赏金计划报告后,获得了5000美元奖励。

来源