16岁安全研究员借助AI机器人发现微软Titan平台身份验证漏洞,获5000美元赏金

该接口虽然要求JWT身份验证,但服务器未校验令牌的数字签名,攻击者可伪造管理员令牌执行任意SQL查询。

16岁安全研究员Faav于9月25日在其个人博客披露,他通过自研AI机器人Antares发现微软内部分析平台Titan存在身份验证缺陷,可访问包含约2.5万条员工记录的数据库,并查询总量超过17.3万亿条数据记录。微软已于9月17日向其颁发5000美元漏洞赏金,并于9月22日与其会面讨论漏洞细节及协调披露事宜。

据Faav描述,他自15岁起参与漏洞赏金项目,并开发了AI机器人Antares用于自动化安全测试。2026年8月25日,Antares在扫描中发现Titan平台的一个公开API接口,该接口提示需要连接VPN。随后,Faav指示Antares枚举相关子域名,定位到一台位于Azure云环境中的主机,并找到对应的Swagger/OpenAPI规范文件。该文件列出了4个API路由,其中3个要求Azure Active Directory身份验证,但名为“/v2/Query”的接口未设置该要求,且支持直接提交SQL查询。

为进一步了解数据库结构,Faav通过Wayback Machine获取了2023年Titan登录页的快照,从中提取到Apache Superset配置文件,该文件包含56个数据表定义。Antares随后用10天时间探测JWT验证流程。Faav发现,“/v2/Query”接口虽要求JWT身份验证,但服务器未对令牌的数字签名进行校验。基于服务器返回特征,他伪造了一枚alg字段为none、签名段为空的登录令牌,并将upn字段修改为admin,最终以管理员身份成功执行SQL查询。

9月5日凌晨,Faav确认可访问Titan平台数据库。查询结果显示,其元数据包含约25000个账户与邮箱记录、17990个员工邮箱记录、15001个员工组织记录,以及355个数据库配置、20979个虚拟数据集SQL定义、24569个仪表盘和425891个图表。进一步检查中,他还在数据库内发现一组与Bing分析相关的数据源。通过汇总多个数据表的记录数量,Faav估算可访问的数据规模达到17,333,335,124,315条。

随后,Faav撰写报告并提交至微软MSRC。微软在9月6日至8日期间要求其停止测试并提供IP地址,以确认无超出安全研究范围的活动。9月9日,该API接口被锁定。9月17日,微软向Faav颁发5000美元赏金。9月22日,双方会面讨论漏洞并协调披露。Faav表示,微软在博客发布前对文章进行了编辑控制,删减部分内容并调整了影响描述。

微软在声明中表示:“我们感谢有机会调查Faav报告的发现。其提交和协调漏洞披露帮助我们更好地保护客户,强化了服务。”微软强调,该公司将继续重视漏洞赏金计划下的安全研究。

该事件凸显了AI工具在漏洞挖掘领域的应用潜力。Antares通过自动化枚举、配置分析和协议探测,显著缩短了从接口发现到漏洞验证的周期。同时,该案例也反映出企业内部平台在API网关层身份验证机制上的潜在风险,尤其是JWT签名校验缺失这类基础性缺陷,可能导致攻击者绕过权限体系直接访问核心数据。对于企业服务与云计算厂商而言,在推进API开放与数据集成的同时,需同步强化令牌校验、最小权限原则及异常查询监控等基础安全能力。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

赞 (0)
酷派推出 699 元 AI 智能眼镜:800W 像素摄像头,支持抖音直播、视频通话、在线翻译
上一篇 1小时前
DeepSeek与清华联合发布Agent训练沙盒DSec,单任务可拉起3.2万个隔离环境
下一篇 1小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部