Un chercheur en sécurité de 16 ans a découvert une faille d’authentification critique dans Titan, un service d’analyse interne de Microsoft.
L’adolescent, connu en ligne sous le pseudonyme de Faav, enquêtait sur les technologies Microsoft pendant son temps libre entre les cours de l’année scolaire. À l’aide d’un outil d’automatisation qu’il avait conçu, un robot d’assistance par IA nommé Antares, il a sondé la surface d’attaque des plateformes de l’entreprise de Redmond. L’enquête a rapidement mis en évidence un angle mort au sein de l’infrastructure de données.
Titan fonctionne comme une plateforme d’analyse interne réservée en théorie au personnel de l’entreprise via une interface web protégée par un réseau privé virtuel. Pourtant, un point de terminaison d’API associé à ce service est apparu accessible depuis l’extérieur sur un hôte Azure Cloud Services.
Une faille dans la validation des jetons
La découverte technique repose sur le traitement défectueux des jetons d’accès. Le service examinait divers éléments contenus dans les jetons Web JSON, tels que l’identifiant du locataire, l’audience, l’application et l’utilisateur, mais omettait une étape cruciale.
Faav a expliqué : « Titan a validé le contenu du JWT (locataire, audience, ID d’application, utilisateur), mais n’a jamais vérifié la signature, qui est la partie la plus importante de tout contrôle d’authentification. »

Cette absence de vérification cryptographique a permis au chercheur de générer un jeton non signé en utilisant l’algorithme none
et de modifier les informations d’identité pour les faire correspondre à un compte privilégié. Le système a ainsi associé l’identifiant utilisateur à l’ID local 1, doté de privilèges administratifs, autorisant l’exécution directe de requêtes de type SQL. L’analyse du service a permis d’identifier des métadonnées contenant environ 25 000 enregistrements de comptes et d’e-mails, 17 990 enregistrements d’e-mails d’employés, 15 001 enregistrements d’organisations d’employés, 355 configurations de bases de données, 20 979 définitions SQL de jeux de données virtuels, ainsi que 24 569 tableaux de bord, 425 891 graphiques et 27 347 définitions de jeux de données.
Un volume de données colossal
Une fois les privilèges administratifs obtenus, le chercheur a pu parcourir les métadonnées de l’environnement d’analyse et inventorier des milliers de définitions de tables, de graphiques et de tableaux de bord. Les investigations ont également révélé des dossiers d’employés, des configurations de bases de données et des échantillons de données Bing.
En testant des définitions de routage, Faav a découvert des chemins d’accès menant aux bases de données analytiques. La persistance de l’outil Antares combinée à l’intuition humaine a permis d’aboutir à cette trouvaille.

Faav a raconté : « Il était 2 heures du matin. J’avais envie de crier, ou au moins de dire quelque chose à haute voix, mais mes parents dormaient. Alors je suis simplement resté là à fixer le nombre 17 333 335 124 315 et j’ai revérifié le calcul. »
L’estimation globale de 17,3 trillions de lignes représente le volume total théorique accessible à travers ces bases connectées. Les analystes et le chercheur ont toutefois précisé que ce chiffre inclut des données historiques, dupliquées et dérivées, et ne correspond en aucun cas à un nombre égal de dossiers de clients uniques ou d’informations personnelles exposées.
Réponse et correction
Le 5 septembre, Faav a transmis son rapport détaillé au programme de primes de vulnérabilité de Microsoft. Le Microsoft Security Response Center (MSRC) a rapidement demandé l’interruption des tests et la transmission de l’adresse IP du chercheur afin de s’assurer de l’absence d’exploitation malveillante.
Quatre jours plus tard, l’entreprise a verrouillé le point de terminaison vulnérable. Le 17 septembre, l’éditeur a versé à l’adolescent une récompense de 5 000 dollars dans le cadre de son programme officiel.
Le Microsoft Security Response Center a déclaré : « Leur soumission et la divulgation coordonnée des vulnérabilités nous ont aidés à mieux protéger nos clients en renforçant nos services. »