青少年黑客用 Antares 渗透微软 Titan

青少年黑客用Antares渗透微软Titan,访问17万亿行数据及25,000账户。通过伪造管理员令牌绕过认证,获赏金5,000美元。

一名青少年黑客利用工具“Antares”对微软内部分析平台 Titan 进行渗透测试,成功访问了包含 17 万亿行数据和 25,000 个用户账户的数据库。

伪造令牌绕过认证

据名为 Faav 的攻击者透露,他在过去一年中一直在研究微软、亚马逊、谷歌和 Adobe 等公司的产品漏洞。此次行动中,他使用名为 Antares 的工具辅助挖掘。起初,Faav 在 Titan 平台上发现一个终端 URL 显示需要 VPN 连接,这一异常引起了他的注意。

随后,Antares 在该端点周围搜索子域,定位到一个属于 Azure 云主机的子域,并找到了相应的 Swagger/OpenAPI 文件。该文件列出了四条 API 路径,其中三条需要 Azure Active Directory 身份验证,而剩余的一条不仅无需认证,还接受原始 SQL 查询。

为了确定查询目标,Faav 通过 Wayback Machine 查阅了该登录页面 2023 年的版本,从中获取了一份 Apache Superset 配置文件。该文件详细描述了数据库模式,展示了 56 个表定义。

尽管确定了查询对象,但服务器因缺乏 JWT(JSON Web Token)认证拒绝了初始请求。Faav 让 Antares 持续尝试了 10 天,最终发现服务器的响应机制暗示其未检查代币的数字签名。通过伪造管理员访问令牌,Faav 成功绕过认证进入系统。执行“SHOW DATABASES”命令后,他确认数据库中存有 25,000 条员工记录以及 Bing 分析的特定数据源,后者包含高达 17 万亿行的数据。

在向微软漏洞赏金计划报告此问题后,Faav 获得了 5,000 美元的奖励。他在博客中指出,此次发现是 AI 工具与人类直觉结合的结果:“Antares 完成了我本无需做的十天工作……正是它的坚持加上一个人类的直觉,才促成了这一发现。”

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读