16岁少年用AI发现微软内部API漏洞:涉及超17万亿行数据,获5000美元赏金
发布时间:4小时前阅读:17
IT之家9月28日消息,16岁安全研究员Faav于当地时间9月25日在其主页发布博客,披露了关于他如何发现微软内部漏洞并获得5,000美元(IT之家注:现汇率约合33,597元人民币)漏洞赏金的经历。
他发现,微软内部分析平台Titan存在身份验证漏洞,黑客可藉此访问包含约2.5万条员工数据记录的内部数据库,并能查询总量达17.3万亿条的数据记录。
Faav 称,他自15岁起参与漏洞赏金项目,并开发了AI机器人Antares。2026年8月25日,Antares发现Titan的公开API接口。该接口提示需要连接VPN,Faav随后让Antares枚举相关子域名,发现一个位于Azure云环境中的主机,并找到对应的Swagger/OpenAPI文件。
这份文件列出了4个API路由。其中3个要求Azure Active Directory身份验证,但最后一个名为“/v2/Query”的接口没有这一要求,而且支持直接提交SQL查询。
Faav仍需要了解数据库结构。他通过Wayback Machine找到了2023年Titan登录页快照,并从其中获取到了Apache Superset配置文件(该文件描述了数据库结构,共包含56个数据表定义)。
Antares随后用10天探测JWT验证流程。随后,Faav发现“/v2/Query”接口虽然要求JWT身份验证,但服务器似乎没有校验令牌的数字签名。后续,他根据服务器返回方式产生判断,伪造了一枚alg为none、签名段为空的登录令牌,将upn改为admin后,成功以管理员身份执行SQL。
9 月5日凌晨,他确认可访问Titan平台的数据库。查询显示,其元数据包含约25000个账户与邮箱记录、17990个员工邮箱记录、15001个员工组织记录,以及355个数据库配置、20979个虚拟数据集SQL定义、24569个仪表盘和425891个图表。
继续检查后,他在数据库中还发现了一组与Bing分析相关的数据源。通过汇总多个数据表中的记录数量,Faav估算自己可访问的数据规模达到17,333,335,124,315条。
Faav表示,他在凌晨2点发现这一数字时,为避免吵醒父母,还不得不克制住喊出来的冲动。随后,他将开始撰写报告并向微软MSRC提交。
微软在9月6日至8日要求他停止测试并提供IP地址,以确认无超出安全研究的活动。9月9日,该API接口即被锁定。
9 月17日,微软向Faav颁发5,000美元(现汇率约合33,597元人民币)赏金。9月22日,双方会面讨论漏洞并协调披露。Faav称,微软在博客发布前对文章进行了编辑控制,删减部分内容并调整影响描述。
微软在声明中表示:“我们感谢有机会调查Faav报告的发现。其提交和协调漏洞披露帮助我们更好地保护客户,强化了服务。”微软强调,该公司将继续重视在漏洞赏金计划下的安全研究。
温馨提示:投资有风险,选择需谨慎。
-
@所有人,2026年中秋节A股休市安排出炉!
2026-09-21 15:09
-
美联储加息25个基点落地:股市和黄金会受什么影响?3个细节别忽略
2026-09-21 15:09
-
一码通账户怎么查?名下券商账户、3户上限与旧户去向
2026-09-21 15:09



问一问
身份认证
分享该文章
