یک پژوهشگر امنیتی ۱۶ ساله موفق شد با سوءاستفاده از یک آسیبپذیری در سرویس تحلیلی داخلی Titan مایکروسافت، به سطح دسترسی مدیر سیستم برسد؛ دسترسیای که بهطور بالقوه امکان مشاهده حدود ۱۷.۳ تریلیون ردیف ذخیرهشده و اطلاعات مربوط به حدود ۲۵ هزار حساب را فراهم میکرد.
این نوجوان که با نام مستعار Faav فعالیت میکند، پس از کشف آسیبپذیری آن را به مایکروسافت گزارش کرد. شرکت نیز پس از برطرفکردن مشکل، ۵۰۰۰ دلار بهعنوان پاداش باگ به او پرداخت کرد.
یک نقص ساده چگونه راه ورود به سیستم مایکروسافت را باز کرد؟
Titan یکی از پلتفرمهای تحلیلی داخلی مایکروسافت است که رابط وب آن برای کارکنان شرکت و از طریق VPN در دسترس قرار داشت. بااینحال، API این سرویس از طریق یکی از میزبانهای Azure Cloud Services قابل دسترسی بود.
بررسی API نشان داد که از میان چهار مسیر دسترسی موجود، سه مسیر به احراز هویت Azure AD نیاز داشتند؛ اما مسیر دیگری با نام /v2/Query چنین محدودیتی نداشت و حتی امکان ارسال مستقیم کوئری SQL را فراهم میکرد.
Faav برای شناسایی ساختار سیستم از نسخههای آرشیوشده صفحات Titan مربوط به سال ۲۰۲۳ استفاده کرد و توانست اطلاعات مربوط به دهها جدول را شناسایی کند.
یک توکن بدون امضا برای عبور از سیستم امنیتی کافی بود
مشکل اصلی به نحوه اعتبارسنجی توکنهای ورود مربوط میشد. Titan اطلاعات موجود در JSON Web Token یا JWT، ازجمله شناسه کاربر، Tenant، Audience و Application ID را بررسی میکرد، اما امضای رمزنگاریشده توکن را مورد تأیید قرار نمیداد.
امضای رمزنگاریشده یکی از مهمترین بخشهای JWT است و مشخص میکند که توکن واقعاً توسط مرجع معتبر صادر شده است. نبود این بررسی به پژوهشگر اجازه داد یک توکن بدون امضای معتبر ایجاد کند و از چندین مرحله اعتبارسنجی عبور کند.
پس از چندین روز تلاش ناموفق، Faav بهجای واردکردن یک آدرس ایمیل در فیلد UPN، عبارت ساده «admin» را وارد کرد. سیستم Titan این مقدار را به شناسه کاربری محلی شماره یک مرتبط کرد؛ حسابی که سطح دسترسی مدیر سیستم داشت.
به این ترتیب، نوجوان ۱۶ ساله توانست به سطح دسترسی ادمین برسد و کوئری خود را اجرا کند.
دسترسی بالقوه به ۱۷.۳ تریلیون ردیف داده
طبق برآورد این پژوهشگر، دسترسی ادمین میتوانست حدود ۱۷.۳ تریلیون ردیف ذخیرهشده را در معرض دسترسی قرار دهد. همچنین پایگاه داده متادیتای Titan شامل اطلاعات مربوط به حدود ۲۵ هزار حساب بود.
در این مجموعه همچنین حدود ۱۸ هزار رکورد ایمیل کارکنان، ۱۵ هزار رکورد سازمانی و دهها هزار داشبورد، نمودار و تعریف مجموعهداده وجود داشت.
بااینحال، Faav میگوید تنها نمونههای محدودی از اطلاعات را بررسی کرده و از استخراج گسترده دادهها یا دسترسی به اطلاعات مشتریان خودداری کرده است.
مایکروسافت نیز رقم ۱۷.۳ تریلیون ردیف را بیشتر یک برآورد نظری از ظرفیت یا دادههای قابل دسترسی دانسته و تأکید کرده است که این عدد به معنای افشای واقعی همین میزان اطلاعات مشتریان نیست.
هوش مصنوعی هم در کشف آسیبپذیری نقش داشت
نکته جالب ماجرا، استفاده از ابزارهای هوش مصنوعی در فرایند کشف این آسیبپذیری است. Faav از سیستم خودکاری به نام Antares استفاده کرده بود که به گفته او از Codex و Claude بهره میبرد.
این سیستم بخشهایی از فرایند شناسایی زیردامنهها، بررسی سطح حمله و آزمایش توکن را انجام داد. بااینحال، هوش مصنوعی نتوانست مرحله نهایی ورود را بهتنهایی حل کند.
سیستم خودکار در تلاش برای پیدا کردن مقدار مناسب UPN، عمدتاً آدرسهای ایمیل مختلف را آزمایش میکرد. در نهایت این خود Faav بود که تصمیم گرفت عبارت ساده «admin» را امتحان کند؛ تغییری که دسترسی مدیر سیستم را در اختیار او قرار داد.
مایکروسافت آسیبپذیری را برطرف کرد
Faav این آسیبپذیری را در ۵ سپتامبر ۲۰۲۶ به مایکروسافت گزارش کرد. پس از دریافت گزارش، مایکروسافت از او خواست آزمایشهای بیشتر را متوقف کند و چند روز بعد دسترسی به Endpoint آسیبپذیر را مسدود کرد.
در نهایت، مایکروسافت در ۱۷ سپتامبر پاداش ۵۰۰۰ دلاری را برای کشف این آسیبپذیری پرداخت کرد و تدابیر امنیتی سرویس Titan نیز تقویت شد.
این اتفاق نشان میدهد که حتی یک نقص نسبتاً ساده در اعتبارسنجی توکن میتواند بخش بزرگی از سازوکارهای کنترل دسترسی را بیاثر کند؛ نقصی که این بار بهجای یک مهاجم سایبری، توسط یک پژوهشگر امنیتی نوجوان شناسایی و گزارش شد.






دیدگاهها