Faav, Microsoft’un Titan platformunda geniş veri erişimi sağlayan açığı buldu
Erişim, çalışan kayıtlarından Bing analiz verilerine uzanırken Microsoft, açığı bildiren Faav’a $5,000 ödül verdi.
Araştırmacı Faav, Microsoft’un Titan analiz platformunda ham SQL sorgularını kabul eden bir erişim yolu buldu. Bu yol, platformda tutulan veriler açısından ciddi bir risk oluşturuyordu. Sunucunun verdiği yanıtlar, JWT imzalarının kontrol edilmediğine işaret ediyordu. Faav, kendisini yönetici olarak tanımlayan bir token göndererek platforma girdi.
Veritabanında 25,000 çalışana ait kayıtların yanı sıra kurum bilgileri, dashboard’lar ve grafikler bulunuyordu. Faav ayrıca Bing analiz tablolarında toplam 17 trilyon kayda erişim buldu. Microsoft, açığı bildirmesinin ardından Faav’a $5,000 hata ödülü verdi.
Neden önemli
Bulgu, Titan’daki erişim sorununun yalnızca çalışan ve kurum kayıtlarını değil, Bing analiz verilerini de kapsayabildiğini gösteriyor. Microsoft’un bildirim karşılığında Faav’a ödeme yapması, şirketin bu açığı ödüllendirdiğini ortaya koyuyor.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.
Kaynaklar
- Tom's Hardware