未署名トークンでMicrosoft内部解析サービスに侵入、17 trillion行のデータベースにアクセス
日本語参考要約訳
‼️ 緊急速報:16歳のハッカーが署名されていない偽のログイントークンを使い、Microsoftの内部解析サービスに管理者として侵入し、17 trillion行以上のデータベース、Bingの検索解析や17,990員メール記録にアクセスしました。Titanというこのサービスはトークンのすべての項目を検証しましたが署名は除外されていたため、「admin」と主張するだけでアクセスが可能でした。研究者のFaav氏によると、本人はメタデータとBingのデータの一部のみを取得し、顧客データには触れておらず、同夜にMicrosoftへ脆弱性を報告しました。Microsoftは4日後に当該エンドポイントを封鎖し、$5,000の報奨金を支払っています。また、公開前に投稿内容の編集管理を行い、影響範囲の記述を修正しました。
※長文投稿のため、参考訳は概要を最大600字まで表示しています。 元投稿をご参照ください
AINNでは投稿本文・投稿者本人の追記・第三者コメントの全文転載を避け、X公式埋め込みと元投稿への導線を中心に表示します。
AIによる見どころ整理
何について
16歳のハッカーが署名されていない偽のログイントークンを用いて、Microsoftの内部解析サービス「Titan」に管理者権限でアクセスし、 Bingの検索解析や社員メールを含む17 trillion行超のデータベースに達した。不正アクセスはすぐに報告され、Microsoftは4日後にエンドポイントを封鎖し、報奨金を支払った。
なぜ注目
認証トークンの署名検証が欠けていた脆弱性による大規模データベース侵入が明らかになり、セキュリティの重要な課題として注目できる事例のため。
🔰 初学者向け要約
16歳の人物がMicrosoftの内部サービスを偽のログイントークンで操作し、多量のデータベースにアクセスしました。本人は一部の検索解析情報のみを取得し、顧客データには触れていません。問題は速やかに報告され、Microsoftは対応しました。
用語を調べる
公開記事とWeb上の出典をもとに、Geminiが短く説明します。1日5回まで利用できます。
