2026年9月27日星期日HKT

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

16 歲少年闖入 Microsoft 系統 可查 17 兆行資料

16 歲少年找到 Microsoft 的漏洞,連公開的文章也要先讓 Microsoft 改過。Microsoft 內部分析服務 Titan 出現驗證漏洞。16 歲研究員 Faav 周五(25 日)披露,Titan 不檢查登入憑證的數碼簽署,他偽造一張冒認「admin」的憑證,便以管理員身份執行 SQL,可觸及約 17.3 兆行資料,包括 Bing 搜尋數據及 17,990 個員工電郵。他稱只抽取過兩行數據,當晚已報告。Microsoft 四日後封鎖漏洞,發出 5,000 美元獎金,他又指公司對文章有編輯權,刪去部分段落及數字。

16 歲研究員 Faav 以未簽署的登入憑證闖入 Microsoft 內部系統

16 歲安全研究員 Faav 周五(25 日)在個人網誌披露,他以一張偽造、沒有數碼簽署的登入憑證(token),冒認管理員身份,登入 Microsoft 內部數據分析服務 Titan,並以管理員權限執行 SQL 查詢。他估計,經這個服務可觸及的資料庫合共存有約 17.3 兆行資料,涵蓋 Bing 搜尋分析數據及員工記錄。

Titan 是 Microsoft 員工專用的內部服務,網頁版要求使用者連接公司 VPN 才能登入,外人只會看到一個「VPN REQUIRED」的提示頁。Faav 指,他用來輔助找漏洞的 AI 工具 Antares 在 8 月 25 日發現,Titan 另有一個經 Azure 雲端服務對外開放的 API,毋須經過 VPN。

Titan 網頁版向非員工顯示的「VPN REQUIRED」提示頁
非 Microsoft 員工瀏覽 Titan 前端時看到的「VPN REQUIRED」提示頁(Faav 網誌截圖)

系統逐項核對憑證 唯獨沒有檢查簽署

Faav 解釋,Titan 收到登入憑證後,會逐項核對租戶編號、受眾、應用程式編號及用戶名稱等欄位,卻從來沒有驗證憑證本身的數碼簽署。換言之,任何人只要自行填好這些欄位,再把簽署演算法標為「none」,系統便照單全收。

他在 9 月 5 日把用戶名稱一欄改為「admin」,Titan 隨即接受這個未經簽署的管理員身份,並執行了他送出的 SQL 查詢。

Titan 在加設 VPN 限制前的登入介面
Titan 加設 VPN 限制前的舊版登入介面,按鈕寫著以 Azure 帳戶登入(Faav 網誌截圖)

可觸及 17 個資料庫 近 1.8 萬個員工電郵

據 Faav 列出的數字,這個管理員身份可以觸及以下資料:

項目

數量

相連的 ClickHouse 分析資料庫

17 個

資料表

9,863 個

估計資料總行數

約 17.3 兆行

員工電郵記錄

17,990 個

帳戶及電郵記錄

約 25,000 個

機構記錄

15,001 個

儀表板

24,569 個

他指,員工記錄包括姓名、電郵、職銜、部門及登入紀錄,Bing 分析數據則包括搜尋內容、識別碼及國家或州份級別的大概位置。

他稱只取過兩行 Bing 數據 當晚已報告

Faav 強調,他只查閱過資料庫的後設資料(metadata),並抽取了兩筆各只有一行的 Bing 分析數據作測試,從未批量下載記錄,亦沒有接觸客戶資料或辨認任何個人。他在發現漏洞的同一日,即 9 月 5 日,向 Microsoft 安全回應中心(MSRC)報告,對方隨即開立個案。

Microsoft 其後要求他停止測試,並在 9 月 9 日封鎖有關 API,距報告只有四日。公司在 9 月 17 日向他發出 5,000 美元漏洞獎金。

Microsoft 曾刪改他的公開文章

Faav 在文中直言,Microsoft 對這篇網誌擁有編輯權。他表示,雙方在 9 月 22 日會面後,他應 Microsoft 要求重寫文章,改寫了對影響範圍的描述,並刪去部分段落及數字,文章其後才在 9 月 25 日公開。

Microsoft 在文中附上的聲明表示,感謝 Faav 提交研究結果,指他的協調披露「幫助我們加固服務,更好地保護客戶」。

翻查資料,這是 Faav 第二次公開 Microsoft 的漏洞;他 15 歲時曾披露 Microsoft 訪客登記系統 Guest Check-In 的安全問題。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策。