IT Home
Điểm AI 64/100

Ngành

Thiếu niên 16 tuổi dùng AI tìm ra lỗ hổng API nội bộ của Microsoft, nhận thưởng 5.000 USD

(giờ Việt Nam)

Tóm tắt AI

Một nhà nghiên cứu bảo mật 16 tuổi đã sử dụng AI Antares để phát hiện lỗ hổng xác thực trên nền tảng Titan của Microsoft, giúp ngăn chặn nguy cơ rò rỉ từ kho dữ liệu khổng lồ 17,3 nghìn tỷ dòng.

Chính văn · Bản dịch AI

Theo tin từ IT ngày 28 tháng 9, vào ngày 25 tháng 9 theo giờ địa phương, nhà nghiên cứu bảo mật 16 tuổi Faav đã đăng tải một bài blog trên trang cá nhân, tiết lộ trải nghiệm của mình về việc phát hiện lỗ hổng nội bộ của Microsoft và nhận được khoản tiền thưởng 5.000 USD (Ghi chú của IT: theo tỷ giá hiện tại tương đương khoảng 33.597 Nhân dân tệ).

Cậu phát hiện ra rằng nền tảng phân tích nội bộ Titan của Microsoft tồn tại lỗ hổng xác thực, cho phép hacker truy cập vào cơ sở dữ liệu nội bộ chứa khoảng 25.000 bản ghi dữ liệu nhân viên, đồng thời có thể truy vấn tổng cộng lên tới 17,3 nghìn tỷ bản ghi dữ liệu.

Faav cho biết cậu đã tham gia các chương trình săn lỗi nhận thưởng (bug bounty) từ năm 15 tuổi và đã phát triển một robot AI có tên Antares. Ngày 25 tháng 8 năm 2026, Antares đã phát hiện ra giao diện API công khai của Titan. Giao diện này yêu cầu kết nối VPN, sau đó Faav đã để Antares liệt kê các tên miền phụ liên quan, phát hiện một máy chủ nằm trong môi trường đám mây Azure và tìm thấy tệp Swagger / OpenAPI tương ứng.

Tệp này liệt kê 4 lộ trình API. Trong đó, 3 lộ trình yêu cầu xác thực Azure Active Directory, nhưng giao diện cuối cùng có tên "/v2/Query" lại không có yêu cầu này và hỗ trợ gửi truy vấn SQL trực tiếp.

Faav vẫn cần tìm hiểu cấu trúc cơ sở dữ liệu. Cậu đã sử dụng Wayback Machine để tìm bản chụp trang đăng nhập Titan năm 2023 và lấy được tệp cấu hình Apache Superset từ đó (tệp này mô tả cấu trúc cơ sở dữ liệu, bao gồm tổng cộng 56 định nghĩa bảng dữ liệu).

Sau đó, Antares đã mất 10 ngày để dò tìm quy trình xác thực JWT. Tiếp đó, Faav phát hiện ra rằng mặc dù giao diện "/v2/Query" yêu cầu xác thực JWT, nhưng máy chủ dường như không kiểm tra chữ ký số của mã thông báo (token). Sau đó, dựa trên cách phản hồi của máy chủ, cậu đã tạo một mã thông báo đăng nhập giả với tham số alg là none và phần chữ ký để trống, đồng thời thay đổi upn thành admin, từ đó thực thi thành công SQL với tư cách quản trị viên.

Rạng sáng ngày 5 tháng 9, cậu xác nhận có thể truy cập vào cơ sở dữ liệu của nền tảng Titan. Kết quả truy vấn cho thấy siêu dữ liệu của nó bao gồm khoảng 25.000 bản ghi tài khoản và email, 17.990 bản ghi email nhân viên, 15.001 bản ghi tổ chức nhân viên, cùng với 355 cấu hình cơ sở dữ liệu, 20.979 định nghĩa SQL tập dữ liệu ảo, 24.569 bảng điều khiển (dashboard) và 425.891 biểu đồ.

Sau khi tiếp tục kiểm tra, cậu còn phát hiện một nhóm nguồn dữ liệu liên quan đến phân tích Bing trong cơ sở dữ liệu. Bằng cách tổng hợp số lượng bản ghi từ nhiều bảng dữ liệu, Faav ước tính quy mô dữ liệu mà mình có thể truy cập lên tới 17.333.335.124.315 bản ghi.

Faav chia sẻ rằng khi phát hiện con số này vào lúc 2 giờ sáng, cậu đã phải kìm nén sự phấn khích để không hét lên vì sợ đánh thức bố mẹ. Sau đó, cậu bắt đầu viết báo cáo và gửi cho MSRC của Microsoft.

Từ ngày 6 đến ngày 8 tháng 9, Microsoft yêu cầu cậu dừng thử nghiệm và cung cấp địa chỉ IP để xác nhận rằng không có hoạt động nào vượt quá phạm vi nghiên cứu bảo mật. Ngày 9 tháng 9, giao diện API này đã bị khóa.

Ngày 17 tháng 9, Microsoft đã trao cho Faav khoản tiền thưởng 5.000 USD (theo tỷ giá hiện tại tương đương khoảng 33.597 Nhân dân tệ). Ngày 22 tháng 9, hai bên đã gặp mặt để thảo luận về lỗ hổng và phối hợp công bố. Faav cho biết Microsoft đã kiểm soát biên tập bài viết trước khi đăng trên blog, cắt bỏ một số nội dung và điều chỉnh mô tả về mức độ ảnh hưởng.

Trong tuyên bố của mình, Microsoft cho biết: "Chúng tôi cảm ơn cơ hội được điều tra những phát hiện mà Faav đã báo cáo. Việc gửi và phối hợp công bố lỗ hổng của cậu ấy giúp chúng tôi bảo vệ khách hàng tốt hơn và củng cố các dịch vụ của mình." Microsoft nhấn mạnh rằng công ty sẽ tiếp tục coi trọng các nghiên cứu bảo mật trong khuôn khổ chương trình săn lỗi nhận thưởng.

Bài viết được AI dịch và tổng hợp tự động từ IT Home. Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.

Xem toàn bộ
Thiếu niên 16 tuổi nhận tiền thưởng nhờ phát hiện lỗ hổng trên nền tảng Titan của Microsoft bằng AI
Thiếu niên 16 tuổi dùng AI tìm ra lỗ hổng API nội bộ của Microsoft, nhận thưởng 5.000 USD | AIHOT.vn