Microsoft çalışanlarına açık Titan analitik platformundaki bir güvenlik açığı, 16 yaşındaki lise öğrencisi ve siber güvenlik araştırmacısı Faav’ın yönetici yetkileri kazanmasına yol açtı. Faav, geçerli kimlik bilgisi olmadan SQL sorguları çalıştırabildi; platforma bağlı analitik veri tabanlarının yaklaşık 17,3 trilyon satır içerdiği hesaplandı.
Yapay zekâ destekli araç açığı ortaya çıkardı
Faav’ın geliştirdiği Antares adlı yapay zekâ destekli hack robotu, Titan’ın halka açık API yapısını incelerken giriş jetonlarının imzalarının doğrulanmadığını belirledi. Bunun üzerine Faav, Azure Bulut Servisleri üzerinden platformun API’sine erişti.
On günlük testin ardından yönetici yetkisi
Faav ve Antares, yaklaşık 10 gün boyunca Titan’ın kimlik doğrulama mekanizmasını test etti. Çalışmaların sonunda, imzasız bir jetonla platformun yerel kullanıcı arama özelliğine erişilebildi. Faav, jetondaki kullanıcı bilgisini yönetici olarak değiştirince Titan bu kimliği sistemdeki 1 numaralı yerel yönetici olarak tanıdı. Böylece genç araştırmacı komut çalıştırma yetkisi elde etti.
Bu erişim, Titan’ın platform metadata veri tabanına da ulaşılmasını sağladı. İncelemede binlerce Microsoft çalışanının e-posta kayıtlarının yanı sıra şirketin organizasyon yapısı, veri tabanı ayarları ve panolara ilişkin ayrıntılar bulundu. Kullanıcı dizinindeki unvanlar ve yönetim hiyerarşisi bilgilerinin sosyal mühendislik saldırılarında kullanılabileceği belirtildi.
17 analitik veri tabanına bağlantı tespit edildi
Faav’ın araştırması kullanıcı bilgileriyle sınırlı kalmadı. Arka uç konfigürasyonlarının incelenmesiyle 17 ayrı analitik veri tabanına bağlanan 30 etkin rotalama değeri ortaya çıkarıldı. Geçmiş, yinelenmiş ve türetilmiş kayıtlar da dahil edildiğinde bu veri tabanlarında yaklaşık 17,3 trilyon satır bulunduğu hesaplandı. Titan dahili bir analitik servis olduğundan, platforma normal koşullarda yalnızca yetkili Microsoft çalışanları erişebiliyordu.
Faav açığı Microsoft’a bildirdi ve şirketin talebi üzerine testleri durdurdu. Microsoft konuyu incelemeye alarak API erişimini kilitledi ve güvenlik açıklarını giderdi. Şirket, güvenlik programı kapsamında genç araştırmacıya 5 bin dolar ödül verdi.