Girişim & Şirketler

16 yaşındaki öğrenci Microsoft sistemine sızdı

16 yaşındaki siber güvenlik araştırmacısı, Microsoft'un Titan platformunda güvenlik açığı buldu ve yönetici yetkisi elde etti.

Microsoft güvenlik açığı ile ilgili 16 yaşındaki Faav'ın başarı hikayesi
Microsoft güvenlik açığı ile ilgili 16 yaşındaki Faav'ın başarı hikayesi · Görsel: Chip Online

16 yaşındaki bir lise öğrencisi, Microsoft'un yalnızca çalışanlarına açık olan Titan analitik platformunda bir güvenlik açığı keşfetti. Faav olarak bilinen genç siber güvenlik araştırmacısı, bu açık sayesinde sistem üzerinde yönetici yetkileri elde etti. Geçerli bir kimlik bilgisi olmadan SQL sorguları çalıştırabilen Faav, Titan'ın analitik veri tabanlarının yaklaşık 17,3 trilyon satır içerdiğini belirtti.

Antares: Yapay Zeka Destekli Hack Robotu

Faav'ın bu başarıda önemli bir yardımcı aracı, geliştirdiği Antares adlı yapay zeka destekli hack robotu oldu. Antares, Titan'ın halka açık API yapısını incelerken, giriş jetonlarındaki imzaların kontrol edilmediğini fark etti. Bu keşif, Faav'a Azure Bulut Servisleri üzerinden Titan'ın API'sine erişim sağlama imkanı sundu.

On Günlük Araştırma Süreci

Faav ve Antares, yaklaşık 10 gün boyunca Titan'ın kimlik doğrulama mekanizmasını test etti. Araştırmanın sonunda, imzasız bir jetonla sistemdeki yerel kullanıcı arama özelliğine ulaşmayı başardılar. Bu jetondaki kullanıcı bilgilerini yönetici olarak değiştiren Faav, Titan'da komut çalıştırma yetkisi elde etti.

Elde Edilen Bilgiler ve Güvenlik Açığı

Bu erişim, Titan'ın metadata veri tabanına da kapı açtı. Faav, inceleme sırasında binlerce Microsoft çalışanına ait e-posta kayıtları, şirketin organizasyon yapısı, veri tabanı konfigürasyonları ve panolara dair ayrıntılara ulaştı. Ayrıca, kullanıcı dizinindeki çalışan unvanları ve yönetim hiyerarşisi gibi bilgilerin sosyal mühendislik saldırılarında kullanılabileceği vurgulandı.

17 Analitik Veri Tabanı ve Sonuçlar

Faav'ın testleri yalnızca kullanıcı bilgileriyle sınırlı kalmadı. Arka plandaki konfigürasyonların incelenmesi sonucunda, 17 farklı analitik veri tabanına bağlanan 30 aktif rotalama değeri bulundu. Bu veri tabanlarında geçmiş, yinelenmiş ve türetilmiş kayıtlarla birlikte toplamda yaklaşık 17,3 trilyon satır veri yer alıyor. Titan, dahili bir analitik servis olduğundan, bu erişim normal şartlarda yalnızca yetkili Microsoft çalışanlarıyla sınırlıydı.

Faav, açığı tespit ettikten sonra Microsoft'a bildirimde bulundu ve şirketin talebi üzerine testlerini durdurdu. Microsoft, konuyu incelemeye alarak API erişimini kilitledi ve güvenlik açıklarını kapattı. Genç araştırmacıya, şirketin güvenlik programı kapsamında 5 bin dolar ödül verildi.

Sık Sorulan Sorular

Faav kimdir?

Faav, 16 yaşında bir siber güvenlik araştırmacısıdır.

Microsoft Titan nedir?

Microsoft Titan, yalnızca şirket çalışanlarının erişimine açık bir analitik platformdur.

KaynakBu haber, Chip Online tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Girişim & Şirketler kategorisinden

Tümü