17万亿条Microsoft记录如何被绕过验证

I Could've Accessed 17T Microsoft Records

17万亿条Microsoft记录如何被绕过验证

我是Faav,今年16岁。在开发AI黑客机器人Antares时,我发现了一个Microsoft内部服务Titan的严重漏洞:它从未验证登录令牌(JWT)的签名。通过构造一个无签名的令牌,并将用户标识(upn)字段设为admin,我成功伪装成管理员身份,向系统提交了未经授权的SQL查询。这一漏洞理论上允许访问17.3万亿条存储记录,涵盖员工信息、Bing搜索分析等核心数据。幸运的是,我并未触碰任何真实用户数据,而是立即向Microsoft安全响应中心(MSRC)报告了该问题。这次经历让我深刻体会到,AI的自动化能力与人类的直觉洞察缺一不可,而验证签名始终是身份认证中不可妥协的底线。

认证检查就像一家酒店,每扇门都有正常的刷卡器,但任何一张卡都能打开任何房间。
  1. john_strinlai

    > 微软对该文章拥有编辑权,在发布前删减了部分内容、图表,并重塑了对影响范围的描述。

    这……不太行。微软真该死。

    正是这类行为让我们看清了为何会出现那些令人噩梦般的全球性事件。施压一个孩子,迫使其交出披露内容的全部编辑权,简直令人作呕。

  2. sdfhbdf

    > 获得 5000 美元奖励

    这有点让人困惑。当然,漏洞的价值评估一直是个有争议的话题,但每当我在网上读到这类案例时(这其中可能也存在幸存者偏差),赏金似乎都偏低。

    在 https://www.microsoft.com/en-us/msrc/bounty 上,根据所属项目的不同,最高赏金似乎是 100,000 美元或 250,000 美元。

    HN 的各位怎么看?为什么这次只有 5000 美元?

  3. throwaway2037

    > 嘿!我是 Faav。一年多前,我 15 岁时发布了《攻破任何微软大楼:微软访客签到系统泄露 PII》,那是我的第一篇微软漏洞报告。现在我 16 岁了,这次的发现规模更大一些。

    天哪,这些家伙被一个 15 岁的孩子给上了一课!多说无益……

  4. verst

    微软内部有一个库可以可靠地避免所有这些 JWT 问题——Microsoft Identity Service Essentials (MISE)。采用 MISE 并升级到最新版本一直是 Secure Future Initiative (SFI) 的一部分,相关消息可以在往年的新闻中找到。不幸的是,听起来该服务团队故意推迟了他们本应收到的合规警报。

  5. rdtsc

    > {"alg":"none","typ":"JWT"}

    我真不知道这东西是怎么被允许写入规范的,随后又被规范采纳,并在各种实现中被采用的。

  6. er0k

    哇,再次听到 JWT 如此糟糕,我简直太惊讶了。

    https://www.howmanydayssinceajwtalgnonevuln.com/

  7. jdw64

    我也希望我 16 岁时能有那样的才华……我嫉妒了。

    这真的很了不起。我希望自己能那样思考,而且你如此深入地沉浸其中,令人印象深刻。

  8. zk

    最讽刺的是……为这个漏洞只奖励 5000 美元简直离谱。不过话说回来,攻击者可能不需要执行那么多查询……

    09/17/26 - 奖励 5,000 美元

同日更多故事

2026-09-30