Un adolescente accede a 17 billones de registros de Microsoft con un token sin firma

I Could've Accessed 17T Microsoft Records

Un adolescente accede a 17 billones de registros de Microsoft con un token sin firma

Faav, un investigador de 16 años, descubrió que el servicio interno Titan de Microsoft no verificaba la firma de los JWT. Suplantó la identidad de un administrador con un token sin firmar y ejecutó consultas SQL no autorizadas, alcanzando unas 17,3 billones de filas en 17 bases de datos analíticas. Microsoft ya ha corregido la vulnerabilidad.

Las comprobaciones de autenticación se sentían como un hotel donde cada puerta tenía un lector de tarjetas funcional, pero cualquier tarjeta abría cualquier habitación.
  1. john_strinlai

    >Microsoft tuvo control editorial sobre esta publicación, cortando secciones y cifras y remodelando cómo se describe el impacto antes de la publicación.

    Eso es... no genial. qué vergüenza para Microsoft.

    Son acciones como esa las que arrojan luz sobre por qué tenemos los eclipses de pesadilla del mundo. Presionar a un niño para que entregue el control editorial total de una divulgación es asqueroso.

  2. sdfhbdf

    > otorgado $5000

    Es un poco desconcertante. Por supuesto, siempre es un tema controvertido ya que es difícil valorar un exploit, pero cada vez que leemos sobre estos en línea, lo cual probablemente pasa por algún sesgo de supervivencia, parecen bastante bajos.

    En https://www.microsoft.com/en-us/msrc/bounty parece que el máximo es $100,000 o $250,000 dependiendo de bajo qué programa cuente esto.

    ¿Qué piensa HN? ¿Por qué sería solo $5000?

  3. throwaway2037

    > ¡Hey! Soy Faav. Hace poco más de un año, cuando tenía 15, publiqué Break into any Microsoft building: Leaking PII in Microsoft Guest Check-In, mi primer artículo sobre Microsoft. Ahora tengo 16, y este es un poco más grande.

    ¡Maldición, estos tipos fueron educados por un chico de 15 años! No digas más...

  4. verst

    Hay una biblioteca interna en Microsoft que evita de manera confiable todos estos problemas de JWT - Microsoft Identity Service Essentials (MISE). Adoptar MISE y actualizar a las últimas versiones ha sido parte de la Secure Future Initiative (SFI) de la que se puede leer en las noticias de años anteriores. Desafortunadamente, suena como si el equipo de servicio hubiera diferido intencionalmente las alertas de cumplimiento que habrán recibido.

  5. rdtsc

    > {"alg":"none","typ":"JWT"}

    No sé cómo esto llegó a ser algo que se permitió en la especificación y luego se eligió de la especificación y se implementó en varias implementaciones.

  6. hmokiguess

    ¿Cuántas veces ha pasado Microsoft por esto? Siento que recuerdo uno similar con Active Directory hace unos años.

  7. er0k

    wow, estoy tan sorprendido de escuchar una vez más lo terribles que son los JWT

    https://www.howmanydayssinceajwtalgnonevuln.com/

  8. f311a

    ¿Qué es Antares? No puedo encontrar nada relacionado excepto el modelo de 1B, que no parece ser capaz de autoinvestigación.

    ACTUALIZACIÓN: Es su bot personal.

Más de este día

2026-09-30