İçeriğe atla
SON HABERLER Faav, Microsoft Titan’a yönetici erişimi sağladığını anlattı heworxBLOG
Yazılım
Faav, Microsoft Titan’a yönetici erişimi sağladığını anlattı

Yazılım

Faav, Microsoft Titan’a yönetici erişimi sağladığını anlattı

16 yaşındaki güvenlik araştırmacısı Faav, Microsoft’un dahili Titan analiz hizmetine imzasız bir oturum belirteciyle yönetici yetkisiyle eriştiğini söyledi. Microsoft, olayın ardından Titan’ın güvenliğini güçlendirdiğini ve Faav’a 5.000 dolar hata ödülü ödediğini açıkladı.

Deniz K.ohafalan editörüYayın · 1 dk okuma
XFacebookWhatsAppLinkedIn

Faav, Titan’ın web arayüzü “VPN gerekli” sayfasının arkasında olmasına rağmen API’nin bir Azure Cloud Services ana bilgisayarı üzerinden erişilebilir kaldığını belirtti. Açığın tek bir eksik kontrolden kaynaklandığını söyleyen Faav, sistemin normalde VPN arkasında yalnızca Microsoft personeline açık olması gerektiğini ifade etti.

Faav, Titan’a gerçek kimlik bilgileriyle üretilmemesi gereken bir belirteçle giriş yaptığını anlattı. Titan’ın JSON Web Token içeriğini doğruladığını, ancak belirtecin kriptografik imzasını doğrulamadığını iddia etti.

İmzasız belirteçle yönetici rolü

Faav, imzasız belirteci gönderdikten sonra 10 gün boyunca başarısız giriş denemeleri yaptığını söyledi. Daha sonra “upn” alanını e-posta kimliği gibi kullanmayı bırakıp düz metin olarak “admin” değerini girdiğini aktardı.

Faav’a göre Titan, “admin” değerini yerel kullanıcı kimliği 1’e eşledi ve bu kimlik yönetici rolüne sahipti. Faav, bu yönetici erişimiyle Titan’ın platform üstveri veritabanına eriştiğini söyledi.

Faav, Titan’ın belirtecin içeriğini doğruladığını ama kriptografik imzayı kontrol etmediğini iddia etti.

Veri kapsamı ve kapatma süreci

Faav’ın erişimiyle Titan’da tahmini 17,3 trilyon satırlık depolanmış veriye ve yaklaşık 25.000 hesabı listeleyen bir üstveri tablosuna erişim mümkün oldu. Microsoft, 17,3 trilyon satır rakamını fiilen açığa çıkmış müşteri bilgisi değil, teorik depolama tahmini olarak niteledi.

Faav, yalnızca örnekleme yaptığını, kayıtları toplu şekilde dışa aktarmadığını ve müşteri verilerine dokunmadığını söyledi. Açığı 5 Eylül 2026’da 144051 numaralı vaka olarak bildirdiğini, Microsoft’un 9 Eylül 2026’da ilgili uç noktayı kilitlediğini ve 17 Eylül 2026’da ödemenin yapıldığını belirtti.

Bu yazı hakkında ifade bırakın

OHA!falan’ı takip edinGünün haberleri, kısa videolar ve özetler her gün sosyal medyada.

Deniz K.ohafalan editörü

İşlemci, ekran kartı, sunucu ve ağ tarafını izler. Bir ürünün ne vaat ettiğiyle ölçümde ne yaptığını ayrı ayrı yazar.

İlginizi çekebilir