2

Adolescente de 16 anos encontra falha crítica em ferramenta interna da Microsoft que permitia acesso a bases de dados com 17,3 trilhões de registros

O jovem, conhecido como Faav, descobriu que a plataforma Titan não verificava a assinatura do token de login, permitindo acessar sua API sem credenciais válidas e executar consultas SQL com privilégios de administrador. A descoberta foi feita com a ajuda de um bot de invasão com IA desenvolvido pelo próprio Faav. A Microsoft corrigiu a vulnerabilidade e pagou ao adolescente uma recompensa de 5 mil dólares.

Carregando publicação patrocinada...
2

Vale destacar o blog post dele: How I Could've Accessed 17 Trillion Microsoft Records

Triste que o pagamento foi US$ 5 mil. Não parece compatível com o tamanho do problema, e um valor maior significaria mais reconhecimento e motivação para o garoto.

E esse é mais um bug encontrado graças ao uso de IA (ênfase minha):

AI and human intuition compounded here. Antares did ten days of work I didn’t have to: enumerating subdomains, grinding through JWT error messages one field at a time, mapping the whole attack surface, and getting the unsigned token through four layers of validation. (...) Antares wouldn’t have gotten here alone, and neither would I. Its persistence, plus one human hunch, is what made this find possible.

Assim como aconteceu em outra notícia recente, IA tem sido muito útil, até mesmo sem ser nas mãos de especialistas.

1