Een jongere beveiligingsonderzoeker, bekend als Faav, beweert een kwetsbaarheid te hebben ontdekt in het interne analyticsysteem Titan van Microsoft. Deze kwetsbaarheid zou hem potentieel toegang hebben gegeven tot een database met 17 biljoen rijen en informatie van ongeveer 25.000 gebruikersaccounts. Volgens het door de onderzoeker gepubliceerde verslag was deze ontdekking gerelateerd aan onvoldoende verificatie van gebruikers en JWT-tokens. Zijn vondst werd beloond met een bedrag van 5.000 dollar via het Microsoft bountyprogramma.
De kern van de Microsoft Titan-kwetsbaarheid in 30 seconden
- Faav, een jonge onderzoeker, claimt een fout te hebben ontdekt in het interne Titan-platform van Microsoft.
- Het systeem zou potentieel toegang hebben gegeven tot een database met ongeveer 17 biljoen rijen en gegevens van 25.000 gebruikers.
- De probleemomschrijving wijst op onvoldoende verificatie van identiteit en JWT-tokens.
- De onderzoeker gebruikte een eigen AI-bot, Antares, om delen van de veiligheidsevaluatie te automatiseren.
- Microsoft zou de ontdekking erkend hebben met een beloning van 5.000 dollar.
Deze case benadrukt een terugkerend probleem in bedrijfsgeoriënteerde systemen: een juiste authenticatie eindigt niet bij het presenteren van een geldig token. Het is eveneens nodig te bevestigen dat dat token toebehoort aan de juiste gebruiker, service en machtigingen.
Het verhaal komt van de eigen onderzoeker, die in een technische publicatie uitlegt hoe hij Titan heeft geanalyseerd en hoe hij een manier vond om toegang te krijgen tot een veel grotere hoeveelheid informatie dan een reguliere gebruiker zou mogen zien.
Een jaar op zoek naar kwetsbaarheden tijdens zijn studie
Faav vertelt dat hij ongeveer een jaar lang grote bedrijven onderzocht terwijl hij zijn studie combineerde. Onder de bedrijven die hij noemt, bevinden zich Microsoft, Amazon, Google en Adobe.
Zijn werk richt zich op bug bounty-programma’s, waarin bedrijven beloningen aanbieden aan onderzoekers die beveiligingsproblemen veilig en verantwoordelijk melden.
In het geval van Microsoft richtte hij zich op Titan, een analytics-platform dat volgens zijn beschrijving niet bedoeld is voor publiek toegankelijkheid.
Wat opviel bij de ontdekking, was de omvang van het systeem. De database bevatte volgens Faav ongeveer 17 biljoen rijen.
Dit betekent niet dat hij alle 17 biljoen records heeft gedownload. De beschikbare tekst beschrijft de potentiële toegang tot de infrastructuur en blootstelling van informatie, niet het volledig extraheren van die data.
Daarnaast waren er ongeveer 25.000 gebruikersaccounts, waarvan de informatie volgens het verslag gekoppeld was aan medewerkersgegevens.
Deze nuance is belangrijk: de totale omvang van een database en de gegevens die een aanvaller daadwerkelijk kan inzien, hoeven niet hetzelfde te zijn.
Het probleem zat in de verificatie van gebruikers
De onderzoeker wijst toe dat de toegang te wijten was aan een combinatie van problemen met authenticatie en autorisatie.
Een van de belangrijkste punten was de validatie van JWT-tokens, oftewel JSON Web Tokens. Deze tokens worden vaak gebruikt om de identiteit en toegangsrechten van een sessie of applicatie te bewijzen wanneer verschillende systemen onderling communiceren.
Een correct gevalideerde JWT moet onder andere controleren dat deze afkomstig is van een betrouwbare bron, niet is gemanipuleerd, onder de juiste omstandigheden wordt gebruikt en de juiste condities bevat voor toegang.
Volgens Faav deed Titan deze controles niet goed, wat mogelijk heeft geleid tot het gebruik van authenticatie-informatie op een onverwachte manier.
Het originele artikel beschrijft het probleem als een “onder-optimale” gebruikersvalidatie. De volledige technische details moeten echter binnen het onderzoek van de onderzoeker worden geïnterpreteerd.
De potentiële consequentie was bijzonder significant omdat het systeem verbonden was met een grote data-infrastructuur. In plaats van de toegang te beperken tot enkel de gegevens behorend bij een specifieke identiteit, kon de kwetsbaarheid volgens de onderzoeker de reikwijdte van de query’s aanzienlijk uitbreiden.
Antares, de AI-bot die een deel van het onderzoek automatiseerde
Een ander belangrijk aspect van de case is het gereedschap dat werd ingezet tijdens het onderzoek.
Faav ontwikkelde Antares, een op kunstmatige intelligentie gebaseerd bot dat gebruikt wordt als orkestrator om delen van de veiligheidsanalyses te automatiseren.
Het doel was niet om de onderzoeker volledig te vervangen, maar om repetitieve taken zoals het controleren van endpoints, analyseren van antwoorden, testen van verschillende scenario’s en organiseren van resultaten te automatiseren.
De onderzoeker beschrijft Antares als een hulpmiddel dat het werk van herhaalde veiligheidscontroles ondersteunt.
Het inzetten van AI betekent niet dat de ontdekking automatisch gebeurde. Faav wordt verantwoordelijk gehouden voor het ontwerp en de ontwikkeling van de gebruikte tools.
Deze combinatie weerspiegelt een trend in cybersecurity: individuele onderzoekers kunnen nu gespecialiseerde agents creëren die op continue basis bepaalde controles uitvoeren op schaal, zonder dat een groot team nodig is.
| Element | Rol in de casus |
|---|---|
| Titan | Het interne analyticsysteem dat werd onderzocht |
| JWT | Token-technologie voor authenticatie |
| Antares | AI-bot voor geautomatiseerde veiligheidscontroles |
| 17 biljoen rijen | Potentieel beschikbare data volgens Faav |
| 25.000 accounts | Gebruikersaccounts die gevonden werden |
| 5.000 dollar | Beloning voor de bevinding |
Een beloning van 5.000 dollar
De ontdekking werd beloond met een bedrag van 5.000 dollar binnen het Microsoft bountyprogramma, volgens de informatie over het geval.
Bug bounty-programma’s bieden een kanaal voor externe onderzoekers om kwetsbaarheden te melden voordat ze publiek worden. Deze programma’s waarderen niet alleen het aantal mogelijke geëxposeerde gegevens, maar ook de manier van toegang, reproduceerbaarheid, de verstrekte rechten en de impact op de infrastructuur.
Hoewel het volume van de gegevens (17 biljoen records) opvallend is, kan niet worden vastgesteld dat alle gegevens werden gedownload of dat de 25.000 accounts op misbruikvolle wijze zijn gebruikt.
De beschikbare informatie bevat ook geen details over de vervolgstappen na het rapporteren van de kwetsbaarheid, zoals de tijd dat de kwetsbaarheid openbleef of welke concrete maatregelen Microsoft heeft genomen.
Dit alles benadrukt dat deze situatie een veiligheidswaarneming via een bug bounty-programma betreft, en niet dat de volledige database is gestolen.
Het voorbeeld illustreert ook hoe de profiel van security-onderzoeken radicaal verandert: een student met technische kennis, toegang tot bug bounty-programma’s en AI-automatisering kan complexe systemen onderzoeken zonder deel uit te maken van grote security-teams.
Desalniettemin blijft de kern hetzelfde: het correct scheiden van de bevoegdheden van elke identiteit nadat de eerste authenticatie is geslaagd.
Een geldig token mag niet automatisch toegang geven tot alles achter dat token. Wanneer de verificaties van identiteit, rechten en scope niet goed gescheiden zijn, kan een relatief beperkte kwetsbaarheid leiden tot veel grotere gevolgen dan oorspronkelijk bedoeld.
Veelgestelde vragen
Wat ontdekte Faav bij Microsoft?
Volgens zijn eigen verslag vond hij een probleem in het interne Titan-platform dat bood om toegang tot veel meer gegevens dan zou moeten, inclusief een infrastructuur met ongeveer 17 biljoen rijen.
Hoe verhandelde de kwetsbaarheid met JWT-tokens?
De onderzoeker wijst op problemen in de validatie van tokens en identiteit. Volgens hem maakten de gebrekkige controles het mogelijk om binnen het systeem verder te navigeren dan bedoeld.
Wat is Antares?
Antares is een AI-bot ontwikkeld door Faav om delen van het security-analysproces te automatiseren, vooral repetitieve taken.
Hoeveel betaalde Microsoft voor de bevinding?
Microsoft betaalde volgens de gegevens een beloning van 5.000 dollar voor het geïdentificeerde probleem onder het bug bountyprogramma.
Bronnen:
- Faav, onderzoek naar het potentiële toegang krijgen tot de 17 biljoen records van Microsoft.
