هکر ۱۶ ساله نقص امنیتی بزرگی را در سرویس داخلی مایکروسافت پیدا کرد
به گزارش خبرگزاری آنا Titan را میتوان یکی از سامانههای داخلی مایکروسافت برای جستوجو و تحلیل حجم بزرگی از دادهها دانست که به چندین پایگاه داده و محیط تحلیلی دیگر متصل است. ماجرا از ۳ شهریور آغاز شد؛ زمانی که دستیار هوش مصنوعی امنیتی Faav با نام Antares به صفحه این سرویس رسید. صفحه اصلی اعلام میکرد برای ورود باید به شبکه خصوصی مایکروسافت متصل بود، اما پژوهشگر متوجه شد یکی از درگاههایی که برنامهها برای ارتباط مستقیم با Titan استفاده میکنند همچنان از اینترنت عمومی در دسترس است. اسناد باقیمانده از نسخههای قدیمی سرویس نیز مشخص میکرد Titan چه نوع دادههایی را مدیریت میکند و چه مسیرهایی برای فرستادن درخواست به پایگاههای داده دارد؛ سرنخهایی که برای بررسی امنیت سامانه کافی بودند.
سامانه هویت کاربر را میخواند، اما معتبر بودن آن را درست بررسی نمیکرد
نقص اصلی در مرحلهای بود که Titan باید مطمئن میشد فرد درخواستکننده واقعاً همان کسی است که ادعا میکند. سرویس هنگام ورود یک توکن دیجیتالی دریافت میکرد که اطلاعاتی مانند هویت کاربر و سازمان وی را در خود داشت. این توکن باید یک امضای رمزنگاریشده معتبر نیز داشته باشد تا ثابت شود واقعاً از سوی سامانه مورد اعتماد مایکروسافت صادر شده و کسی اطلاعات داخل آن را دستکاری نکرده است. یافته Faav حاکی از آن بود که Titan اطلاعات نوشتهشده داخل توکن را بررسی میکرد، اما مهمترین قسمت یعنی اعتبار همان امضای دیجیتال را بهدرستی کنترل نمیکرد.
نتیجه چنین ضعفی این بود که سامانه میتوانست به اطلاعاتی اعتماد کند که لزوماً از سوی یک کاربر واقعی مایکروسافت صادر نشده بودند. Faav در یک آزمایش کنترلشده توانست هویتی ساختگی ایجاد کند که Titan آن را به حساب مدیر سامانه نسبت داد و در نتیجه سطح دسترسی ادمین فعال شد. به زبان ساده، پژوهشگر بدون داشتن حساب و رمز عبور داخلی مایکروسافت توانست سامانه را متقاعد کند که با یک مدیر مجاز طرف است. وی برای اثبات اینکه دسترسی واقعاً کار میکند تنها یک درخواست بسیار ساده اجرا کرد و میگوید وارد مرحله استخراج اطلاعات واقعی کاربران نشده است.
دسترسی مدیر میتوانست به محیط بزرگی از دادههای داخلی برسد
اهمیت نقص زمانی روشنتر شد که پژوهشگر بررسی کرد حساب مدیریتی به چه بخشهایی دسترسی دارد. وی توانست اطلاعات توصیفی مربوط به پایگاههای داده و سامانههای تحلیلی متصل به Titan را مشاهده کند؛ یعنی اطلاعاتی که مشخص میکرد چه مجموعههایی وجود دارند، چه نوع دادهای نگهداری میکنند و چگونه به یکدیگر متصل هستند. در میان این موارد حدود ۲۵ هزار رکورد مرتبط با حسابها و ایمیلها، نزدیک به ۱۸ هزار آدرس ایمیل کارکنان، بیش از ۱۵ هزار رکورد سازمانی کارکنان، ۳۵۵ پیکربندی پایگاه داده، حدود ۲۱ هزار تعریف مربوط به مجموعههای داده، بیش از ۲۴ هزار داشبورد و حدود ۴۲۶ هزار نمودار دیده میشد.
Faav همچنین با ۲ آزمایش بسیار محدود تأیید کرد که محیطهای تحلیلی مربوط به جستوجوی بینگ نیز از همین مسیر قابل دسترسی هستند. وی تأکید کرده هیچ فرد مشخصی را شناسایی نکرده، اطلاعات چند پایگاه را برای ساختن پروفایل افراد کنار هم نگذاشته و مجموعههای بزرگ داده را دانلود نکرده است؛ بنابراین رقم ۱۷.۳ تریلیون از شمارش حجم پایگاههای دادهای به دست آمده که از طریق Titan قابل دسترسی بودند، نه از اینکه پژوهشگر واقعاً همه این ردیفها را باز کرده یا دریافت کرده باشد.
۱۷.۳ تریلیون ردیف به معنی ۱۷.۳ تریلیون کاربر نیست
پژوهشگر برای فهمیدن اندازه محیطی که در معرض دسترسی قرار گرفته بود، مسیرهای قدیمی Titan را یکییکی بررسی کرد و دریافت ۳۰ مورد از ۵۶ مسیر ثبتشده هنوز فعال هستند. این مسیرها در نهایت به ۱۷ پایگاه تحلیلی ClickHouse و نزدیک به ۹۸۶۳ جدول مختلف میرسیدند. آمار ثبتشده داخل این پایگاهها در مجموع از وجود حدود ۱۷ هزار و ۳۳۳ میلیارد ردیف داده حکایت داشت.
این عدد نباید با تعداد کاربران یا تعداد اطلاعات شخصی افشاشده اشتباه گرفته شود. یک فرد، دستگاه یا رویداد میتواند صدها یا هزاران ردیف در یک سامانه تحلیلی ایجاد کند و بخشی از اطلاعات نیز ممکن است نسخههای تاریخی، تکراری یا دادههایی باشند که از اطلاعات دیگر محاسبه شدهاند؛ بنابراین یافته اصلی این نیست که اطلاعات ۱۷.۳ تریلیون نفر در معرض افشا قرار داشته، بلکه یک مشکل در سیستم ورود میتوانست راه دسترسی به مجموعه بسیار بزرگی از پایگاههای تحلیلی داخلی مایکروسافت را باز کند.
مایکروسافت نقص را ظرف چند روز محدود کرد
Faav مشکل را ۱۴ شهریور به مرکز پاسخگویی امنیتی مایکروسافت گزارش کرد و پروندهای رسمی برای آن تشکیل شد. مایکروسافت ۱۸ شهریور دسترسی عمومی به درگاه آسیبپذیر را مسدود کرد و ۲۶ شهریور نیز جایزه ۵ هزار دلاری برای گزارش مسئولانه این نقص به پژوهشگر پرداخت کرد. انتشار عمومی جزئیات نیز با هماهنگی شرکت انجام شده و مایکروسافت اعلام کرده این گزارش به تقویت امنیت سرویسها و حفاظت بهتر از مشتریان کمک کرده است.
اصل مشکل Titan در نهایت ساده بود؛ سامانه اطلاعات کارت شناسایی دیجیتالی کاربر را میخواند، اما به اندازه کافی بررسی نمیکرد که این کارت واقعاً توسط مرجع معتبر صادر شده باشد. همین ضعف باعث میشد کنترلهای دیگری که برای محدود کردن دسترسی در نظر گرفته شده بودند عملاً قابل دور زدن باشند. Faav این مسیر را بهصورت محدود و مسئولانه آزمایش کرد، اما اگر همین نقص پیش از اصلاح به دست یک مهاجم واقعی میافتاد، گستردگی سامانههای متصل به Titan میتوانست پیامد بسیار جدیتری ایجاد کند.
انتهای پیام/
- تو آهنگ
- مواد اولیه آرایشی بهداشتی
- تهران موزیک
- جناب موزیک هوش مصنوعی
- ریمیکس آهنگ
- ابزار برج
- دیزل تراک
- کمپینگ
- هدایای تبلیغاتی
- خرید ملک در دبی
- نمایندگی تعمیرات مجاز مرکزی
- وب آهنگ
- موزیک جدید
- بهترین کمپ ترک اعتیاد در تهران
- هیومیک اسید
- رزین پلی اورتان
- شماره تلفن امداد خودرو کرمان موتور
- شماره تلفن امداد خودرو مدیران خودرو
- شماره تلفن امداد خودرو هیوندای
- موزیک وایرال
- دیزلیران کانتین
- کود پتاس بالا
- رسانه رپاپ
- کود مایع مرغی
- خرید نقره آنلاین
- قیمت ضایعات آهن امروز
- قیمت ترازو دیجیتال
- اندیشکده حکمرانی هوشمند
- کشنده
- پلی لیست جدید
- بروکر ترندو
- دانلود اهنگ
- آپ تیون
- دریافت طلای آبشده از میلی
- خرید سکه پارسیان اقساطی
- آهنگ جدید
- خرید استارز تلگرام
- هتل یار
- نمایندگی تعمیرات دوو
- شیرازی رنت
- کمپینگ
- هدایای تبلیغاتی
- غذای شرکتی
- تور استانبول
- غذای سازمانی
- خرید کارت پستال
- لوازم یدکی تویوتا قطعات تویوتا
- مشاوره حقوقی
- تبلیغات در گوگل
- بهترین کارگزاری بورس
- ثبت نام آمارکتس
- سایت رسمی خرید فالوور اینستاگرام همراه با تحویل سریع
- یخچال فریزر اسنوا
- گاوصندوق خانگی
- تاریخچه پلاک بیمه دات کام
- ملودی 98
- خرید سرور اختصاصی ایران
- بلیط قطار مشهد
- رزرو بلیط هواپیما
- ال بانک
- آهنگ جدید
- بهترین جراح بینی ترمیمی در تهران
- اهنگ جدید
- خرید قهوه
- اخبار بورس
- دانلود وان موزیک