存取 17 兆筆龐大資料、2.5 萬名員工個資
【US$5,000 😱】一名在學青年日前成功入侵 Microsoft 內部資料庫,存取了高達 17 兆筆龐大資料紀錄以及 2.5 萬名 Microsoft 員工個資。慶幸的是這名青年是一名「白帽客」,並已向 Microsoft 官方通報該漏洞;及後 Microsoft 亦向該青年支付了 5,000 美元(約合新台幣 16 萬元/港幣 3.9 萬元)的漏洞回報賞金(Bug Bounty)。
只能說 Microsoft 這次實在太幸運,遇上的是一名「白帽客」。該青年網名為「Faav」,他在課餘時間自行研發了名為「Antares」的 AI 協調機器人,利用客製化 AI 模型搭配系統驗證機制,持續對 Microsoft、Amazon、Google 及 Adobe 等科技巨頭的資產進行安全測試,以大幅降低重複且繁瑣的滲透與掃描工序。
在測試微軟專屬內部資料分析平台「Titan」期間,Antares 率先偵測到一個需要 VPN 連線才能存取的端點 URL。Faav 隨後指派 AI 機器人針對周邊子網域展開深度探測,成功鎖定一個託管於 Azure 雲端服務的節點,並取得相應的 Swagger / OpenAPI 定義檔。
在取得 API 架構文件後,Faav 發現該端點開放的 4 條路徑中,有 3 條受到 Azure Active Directory(現稱 Microsoft Entra ID)的身分驗證保護,然而名為 /v2/Query 的路徑卻毫無防護,甚至直接接受原生 SQL 查詢(Raw SQL Queries)。
為了釐清該資料庫的架構與查詢標的,Faav 藉由「網路時光機」(Wayback Machine)調閱了 2023 年該登入頁面的歷史版本,意外在一份 Apache Superset 設定檔中取得了完整的資料庫結構描述(Schema),掌握了內部 56 張資料表的架構定義。
儘管該 API 介面初步會因缺少 JWT(JSON Web Token)憑證而拒絕查詢,但經由 Antares 進行多日自動測試及 Faav 的反覆觀察,他察覺伺服器的回應行為顯示系統僅檢查了 Token 的格式,並未真正驗證 Token 背後的數位簽章(Digital Signature)。
憑藉這個驗證漏洞,Faav 隨即自行偽造了一組未經簽名、但聲明具備管理員身分的 Access Token,結果順利通過認證並取得完整控制權限。透過執行標準的「SHOW DATABASES」指令,他成功檢視了 25,000 筆微軟內部員工資訊、組織結構紀錄、控制面板以及各類統計圖表。進一步探索底層資料來源時,Faav 鎖定了與 Microsoft Bing 搜尋引擎相關的分析資料庫,合共可存取的總資料量高達 17 兆筆紀錄。
Faav 隨後依照負責任的漏洞揭露流程,透過 Microsoft 漏洞回報計畫向微軟資安應變中心(MSRC)提交完整報告。Microsoft 在接獲通報後迅速修補該安全漏洞,公開讚揚了 Faav 的開發能力與對漏洞的洞察能力,並向其核發 5,000 美元賞金。
資料來源: