Joven descubre grave vulnerabilidad en Microsoft

Un adolescente accede a datos de Microsoft con un token manipulado.

DATO CLAVE: Un adolescente de 16 años logró acceder a datos sensibles de Microsoft gracias a un token manipulado.

Contexto

Cada vez que iniciamos sesión en un servicio, se utiliza un token que verifica nuestra identidad. Sin embargo, este sistema tiene debilidades. Recientemente, un investigador de seguridad, conocido como Faav, logró acceder a 25,000 cuentas y 17,990 correos electrónicos de empleados de Microsoft utilizando un token manipulado y el usuario ‘admin’. Este acceso expuso datos de un servicio interno de analítica, Titan, que contiene aproximadamente 17,3 billones de filas de datos.

“Titan no validó la firma del token, lo que permitió el acceso no autorizado.”

  • El joven reportó el problema a Microsoft el 5 de septiembre.
  • La compañía cerró el acceso el 9 de septiembre y le pagó 5,000 dólares el 17.
  • El ataque demuestra la importancia de validar correctamente los tokens de autenticación.

A pesar de la seriedad de la brecha, el impacto fue limitado, ya que no se tocaron datos de clientes. Sin embargo, este incidente resalta la necesidad de mejorar las prácticas de seguridad en sistemas críticos.

Fuente: Xataka

Compartelo: