戦慄!Microsoftの17テラバイトの機密データが誰でもアクセス可能な状態だった件
I could've accessed 17T Microsoft records
I could've accessed 17T Microsoft records
Microsoftが公開していたストレージに、なんと17TBもの社内データが誰でもアクセス可能な状態で放置されていたことが発覚しました。セキュリティ意識の高いエンジニアなら誰もが背筋が凍るようなこのインシデント、一体なぜこのような事態が起きたのか、詳細を解説します。
Antaresって何?1Bモデル以外は見当たらないし、それだとオートリサーチができるようには見えないんだけど。
追記:個人のボットみたいだね。
5000ドルの報奨金
ちょっと不可解だな。脆弱性の価値を測るのは難しいから常に議論になるトピックだけど、ネットで見る事例は生存者バイアスがかかっているにせよ、どれも額が低すぎる気がする。
https://www.microsoft.com/en-us/msrc/bounty (https://www.microsoft.com/en-us/msrc/bounty) を見ると、プログラム次第では上限が10万ドルや25万ドルになることもあるみたいだし。
みんなはどう思う?なぜたったの5000ドルなんだろう?
君は大物になるよ。その調子で頑張れ!
うわ、またJWTがいかにひどいかって話を聞くことになるとはね。
https://www.howmanydayssinceajwtalgnonevuln.com/ (https://www.howmanydayssinceajwtalgnonevuln.com/)
Microsoftはこの投稿に対して編集権を持ち、公開前にセクションや図を削除したり、影響の記述を書き換えたりしていた
これは……ひどいな。Microsoftは恥を知るべき。こういう行動が、世の中の悪夢のような事態を招く理由を浮き彫りにしてる。脆弱性報告の編集権を無理やり渡させるなんて、子供に対してやるにはあまりに下品だよ。
Microsoftには、こうしたJWTの問題を確実に回避できる社内ライブラリ「Microsoft Identity Service Essentials (MISE)」があるんだ。MISEの導入と最新版へのアップグレードは、過去数年のニュースでも話題になった「Secure Future Initiative (SFI)」の一部だったはず。残念だけど、サービスチームが意図的にコンプライアンスのアラートを放置していたってことなんだろうね。
> やあ!Faavです。1年ちょっと前、15歳の時に「Microsoftのどの建物にも侵入可能:Microsoftのゲストチェックインにおける個人情報の漏洩」という最初の調査報告を出しました。今は16歳になり、今回はもう少し大きな内容です。
マジかよ、15歳のガキに手玉に取られてるじゃないか!何も言うまい……。
{"alg":"none","typ":"JWT"}
なんでこれが仕様として認められ、さらに色々な実装で採用されてしまったのか、本当に謎だわ。
この子まだ16歳なの?
10年後どうなってるか楽しみで仕方ない。
決定的なのは……これに対する報奨金がたったの5000ドルってこと。ありえないよ。とはいえ、攻撃者はそこまでクエリを走らせる必要もなかったのかもね……。
26/09/17 - 報奨金5,000ドル