16 yaşındaki bir lise öğrencisi, Microsoft'un yalnızca çalışanlarına açık olan Titan analitik platformunda bir güvenlik açığı keşfetti. Faav olarak bilinen genç siber güvenlik araştırmacısı, bu açık sayesinde sistem üzerinde yönetici yetkileri elde etti. Geçerli bir kimlik bilgisi olmadan SQL sorguları çalıştırabilen Faav, Titan'ın analitik veri tabanlarının yaklaşık 17,3 trilyon satır içerdiğini belirtti.
Antares: Yapay Zeka Destekli Hack Robotu
Faav'ın bu başarıda önemli bir yardımcı aracı, geliştirdiği Antares adlı yapay zeka destekli hack robotu oldu. Antares, Titan'ın halka açık API yapısını incelerken, giriş jetonlarındaki imzaların kontrol edilmediğini fark etti. Bu keşif, Faav'a Azure Bulut Servisleri üzerinden Titan'ın API'sine erişim sağlama imkanı sundu.
On Günlük Araştırma Süreci
Faav ve Antares, yaklaşık 10 gün boyunca Titan'ın kimlik doğrulama mekanizmasını test etti. Araştırmanın sonunda, imzasız bir jetonla sistemdeki yerel kullanıcı arama özelliğine ulaşmayı başardılar. Bu jetondaki kullanıcı bilgilerini yönetici olarak değiştiren Faav, Titan'da komut çalıştırma yetkisi elde etti.
Elde Edilen Bilgiler ve Güvenlik Açığı
Bu erişim, Titan'ın metadata veri tabanına da kapı açtı. Faav, inceleme sırasında binlerce Microsoft çalışanına ait e-posta kayıtları, şirketin organizasyon yapısı, veri tabanı konfigürasyonları ve panolara dair ayrıntılara ulaştı. Ayrıca, kullanıcı dizinindeki çalışan unvanları ve yönetim hiyerarşisi gibi bilgilerin sosyal mühendislik saldırılarında kullanılabileceği vurgulandı.
17 Analitik Veri Tabanı ve Sonuçlar
Faav'ın testleri yalnızca kullanıcı bilgileriyle sınırlı kalmadı. Arka plandaki konfigürasyonların incelenmesi sonucunda, 17 farklı analitik veri tabanına bağlanan 30 aktif rotalama değeri bulundu. Bu veri tabanlarında geçmiş, yinelenmiş ve türetilmiş kayıtlarla birlikte toplamda yaklaşık 17,3 trilyon satır veri yer alıyor. Titan, dahili bir analitik servis olduğundan, bu erişim normal şartlarda yalnızca yetkili Microsoft çalışanlarıyla sınırlıydı.
Faav, açığı tespit ettikten sonra Microsoft'a bildirimde bulundu ve şirketin talebi üzerine testlerini durdurdu. Microsoft, konuyu incelemeye alarak API erişimini kilitledi ve güvenlik açıklarını kapattı. Genç araştırmacıya, şirketin güvenlik programı kapsamında 5 bin dolar ödül verildi.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.