نوجوان ۱۶ ساله به دیتابیس عظیم مایکروسافت نفوذ کرد؛ پاداش ۵۰۰۰ دلاری به‌جای مجازات

تبلیغات
تبلیغات

یک پژوهشگر امنیتی ۱۶ ساله موفق شد با سوءاستفاده از یک آسیب‌پذیری در سرویس تحلیلی داخلی Titan مایکروسافت، به سطح دسترسی مدیر سیستم برسد؛ دسترسی‌ای که به‌طور بالقوه امکان مشاهده حدود ۱۷.۳ تریلیون ردیف ذخیره‌شده و اطلاعات مربوط به حدود ۲۵ هزار حساب را فراهم می‌کرد.

این نوجوان که با نام مستعار Faav فعالیت می‌کند، پس از کشف آسیب‌پذیری آن را به مایکروسافت گزارش کرد. شرکت نیز پس از برطرف‌کردن مشکل، ۵۰۰۰ دلار به‌عنوان پاداش باگ به او پرداخت کرد.

یک نقص ساده چگونه راه ورود به سیستم مایکروسافت را باز کرد؟

Titan یکی از پلتفرم‌های تحلیلی داخلی مایکروسافت است که رابط وب آن برای کارکنان شرکت و از طریق VPN در دسترس قرار داشت. بااین‌حال، API این سرویس از طریق یکی از میزبان‌های Azure Cloud Services قابل دسترسی بود.

بررسی API نشان داد که از میان چهار مسیر دسترسی موجود، سه مسیر به احراز هویت Azure AD نیاز داشتند؛ اما مسیر دیگری با نام /v2/Query چنین محدودیتی نداشت و حتی امکان ارسال مستقیم کوئری SQL را فراهم می‌کرد.

Faav برای شناسایی ساختار سیستم از نسخه‌های آرشیوشده صفحات Titan مربوط به سال ۲۰۲۳ استفاده کرد و توانست اطلاعات مربوط به ده‌ها جدول را شناسایی کند.

یک توکن بدون امضا برای عبور از سیستم امنیتی کافی بود

مشکل اصلی به نحوه اعتبارسنجی توکن‌های ورود مربوط می‌شد. Titan اطلاعات موجود در JSON Web Token یا JWT، ازجمله شناسه کاربر، Tenant، Audience و Application ID را بررسی می‌کرد، اما امضای رمزنگاری‌شده توکن را مورد تأیید قرار نمی‌داد.

امضای رمزنگاری‌شده یکی از مهم‌ترین بخش‌های JWT است و مشخص می‌کند که توکن واقعاً توسط مرجع معتبر صادر شده است. نبود این بررسی به پژوهشگر اجازه داد یک توکن بدون امضای معتبر ایجاد کند و از چندین مرحله اعتبارسنجی عبور کند.

پس از چندین روز تلاش ناموفق، Faav به‌جای واردکردن یک آدرس ایمیل در فیلد UPN، عبارت ساده «admin» را وارد کرد. سیستم Titan این مقدار را به شناسه کاربری محلی شماره یک مرتبط کرد؛ حسابی که سطح دسترسی مدیر سیستم داشت.

به این ترتیب، نوجوان ۱۶ ساله توانست به سطح دسترسی ادمین برسد و کوئری خود را اجرا کند.

دسترسی بالقوه به ۱۷.۳ تریلیون ردیف داده

طبق برآورد این پژوهشگر، دسترسی ادمین می‌توانست حدود ۱۷.۳ تریلیون ردیف ذخیره‌شده را در معرض دسترسی قرار دهد. همچنین پایگاه داده متادیتای Titan شامل اطلاعات مربوط به حدود ۲۵ هزار حساب بود.

در این مجموعه همچنین حدود ۱۸ هزار رکورد ایمیل کارکنان، ۱۵ هزار رکورد سازمانی و ده‌ها هزار داشبورد، نمودار و تعریف مجموعه‌داده وجود داشت.

بااین‌حال، Faav می‌گوید تنها نمونه‌های محدودی از اطلاعات را بررسی کرده و از استخراج گسترده داده‌ها یا دسترسی به اطلاعات مشتریان خودداری کرده است.

مایکروسافت نیز رقم ۱۷.۳ تریلیون ردیف را بیشتر یک برآورد نظری از ظرفیت یا داده‌های قابل دسترسی دانسته و تأکید کرده است که این عدد به معنای افشای واقعی همین میزان اطلاعات مشتریان نیست.

هوش مصنوعی هم در کشف آسیب‌پذیری نقش داشت

نکته جالب ماجرا، استفاده از ابزارهای هوش مصنوعی در فرایند کشف این آسیب‌پذیری است. Faav از سیستم خودکاری به نام Antares استفاده کرده بود که به گفته او از Codex و Claude بهره می‌برد.

این سیستم بخش‌هایی از فرایند شناسایی زیردامنه‌ها، بررسی سطح حمله و آزمایش توکن را انجام داد. بااین‌حال، هوش مصنوعی نتوانست مرحله نهایی ورود را به‌تنهایی حل کند.

سیستم خودکار در تلاش برای پیدا کردن مقدار مناسب UPN، عمدتاً آدرس‌های ایمیل مختلف را آزمایش می‌کرد. در نهایت این خود Faav بود که تصمیم گرفت عبارت ساده «admin» را امتحان کند؛ تغییری که دسترسی مدیر سیستم را در اختیار او قرار داد.

مایکروسافت آسیب‌پذیری را برطرف کرد

Faav این آسیب‌پذیری را در ۵ سپتامبر ۲۰۲۶ به مایکروسافت گزارش کرد. پس از دریافت گزارش، مایکروسافت از او خواست آزمایش‌های بیشتر را متوقف کند و چند روز بعد دسترسی به Endpoint آسیب‌پذیر را مسدود کرد.

در نهایت، مایکروسافت در ۱۷ سپتامبر پاداش ۵۰۰۰ دلاری را برای کشف این آسیب‌پذیری پرداخت کرد و تدابیر امنیتی سرویس Titan نیز تقویت شد.

این اتفاق نشان می‌دهد که حتی یک نقص نسبتاً ساده در اعتبارسنجی توکن می‌تواند بخش بزرگی از سازوکارهای کنترل دسترسی را بی‌اثر کند؛ نقصی که این بار به‌جای یک مهاجم سایبری، توسط یک پژوهشگر امنیتی نوجوان شناسایی و گزارش شد.

م
محمدعلی قبادی

دانشجوی مهندسی صنایع و فعال حوزه رسانه و تکنولوژی با تمرکز بر تولید محتوا، توسعه رسانه، طراحی محصول و پروژه‌های دیجیتال است.

مشاهده کلیه مقالات منتشر شده
گفت‌وگوی کاربران

دیدگاه‌ها

۰ دیدگاه

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد.

اپلیکیشن و نرم‌افزار

معرفی نرم افزار و اپلیکیشن

مشاهده بیشتر