Édition française
En continu
---Advertisement---

Technologie et science

Un adolescent découvre une faille critique dans Microsoft Titan

Un chercheur en sécurité de 16 ans a découvert une faille d'authentification critique dans Titan, un service d'analyse interne de Microsoft.

Un adolescent découvre une faille critique dans Microsoft Titan

Un chercheur en sécurité de 16 ans a découvert une faille d’authentification critique dans Titan, un service d’analyse interne de Microsoft.

L’adolescent, connu en ligne sous le pseudonyme de Faav, enquêtait sur les technologies Microsoft pendant son temps libre entre les cours de l’année scolaire. À l’aide d’un outil d’automatisation qu’il avait conçu, un robot d’assistance par IA nommé Antares, il a sondé la surface d’attaque des plateformes de l’entreprise de Redmond. L’enquête a rapidement mis en évidence un angle mort au sein de l’infrastructure de données.

Titan fonctionne comme une plateforme d’analyse interne réservée en théorie au personnel de l’entreprise via une interface web protégée par un réseau privé virtuel. Pourtant, un point de terminaison d’API associé à ce service est apparu accessible depuis l’extérieur sur un hôte Azure Cloud Services.

Une faille dans la validation des jetons

La découverte technique repose sur le traitement défectueux des jetons d’accès. Le service examinait divers éléments contenus dans les jetons Web JSON, tels que l’identifiant du locataire, l’audience, l’application et l’utilisateur, mais omettait une étape cruciale.

Faav a expliqué : « Titan a validé le contenu du JWT (locataire, audience, ID d’application, utilisateur), mais n’a jamais vérifié la signature, qui est la partie la plus importante de tout contrôle d’authentification. »

Un adolescent découvre une faille critique dans Microsoft Titan
Photo : The Register

Cette absence de vérification cryptographique a permis au chercheur de générer un jeton non signé en utilisant l’algorithme none et de modifier les informations d’identité pour les faire correspondre à un compte privilégié. Le système a ainsi associé l’identifiant utilisateur à l’ID local 1, doté de privilèges administratifs, autorisant l’exécution directe de requêtes de type SQL. L’analyse du service a permis d’identifier des métadonnées contenant environ 25 000 enregistrements de comptes et d’e-mails, 17 990 enregistrements d’e-mails d’employés, 15 001 enregistrements d’organisations d’employés, 355 configurations de bases de données, 20 979 définitions SQL de jeux de données virtuels, ainsi que 24 569 tableaux de bord, 425 891 graphiques et 27 347 définitions de jeux de données.

Un volume de données colossal

Une fois les privilèges administratifs obtenus, le chercheur a pu parcourir les métadonnées de l’environnement d’analyse et inventorier des milliers de définitions de tables, de graphiques et de tableaux de bord. Les investigations ont également révélé des dossiers d’employés, des configurations de bases de données et des échantillons de données Bing.

En testant des définitions de routage, Faav a découvert des chemins d’accès menant aux bases de données analytiques. La persistance de l’outil Antares combinée à l’intuition humaine a permis d’aboutir à cette trouvaille.

Un adolescent découvre une faille critique dans Microsoft Titan
Photo : Securityboulevard

Faav a raconté : « Il était 2 heures du matin. J’avais envie de crier, ou au moins de dire quelque chose à haute voix, mais mes parents dormaient. Alors je suis simplement resté là à fixer le nombre 17 333 335 124 315 et j’ai revérifié le calcul. »

L’estimation globale de 17,3 trillions de lignes représente le volume total théorique accessible à travers ces bases connectées. Les analystes et le chercheur ont toutefois précisé que ce chiffre inclut des données historiques, dupliquées et dérivées, et ne correspond en aucun cas à un nombre égal de dossiers de clients uniques ou d’informations personnelles exposées.

Réponse et correction

Le 5 septembre, Faav a transmis son rapport détaillé au programme de primes de vulnérabilité de Microsoft. Le Microsoft Security Response Center (MSRC) a rapidement demandé l’interruption des tests et la transmission de l’adresse IP du chercheur afin de s’assurer de l’absence d’exploitation malveillante.

Quatre jours plus tard, l’entreprise a verrouillé le point de terminaison vulnérable. Le 17 septembre, l’éditeur a versé à l’adolescent une récompense de 5 000 dollars dans le cadre de son programme officiel.

Le Microsoft Security Response Center a déclaré : « Leur soumission et la divulgation coordonnée des vulnérabilités nous ont aidés à mieux protéger nos clients en renforçant nos services. »

Join WhatsApp

Join Now

Join Telegram

Join Now
À propos de l’auteur: Thomas Caron

Thomas Caron couvre les technologies, les sciences, l’intelligence artificielle et l’innovation. Il explique les nouveautés sans jargon inutile et distingue les annonces spectaculaires des avancées réellement établies.