2 Ekim 2026
Aofrehber
Sola kaydırarak kapat
Ana Sayfa
Kategoriler
Diğer
DUYURULAR
Microsoft yazısının yer aldığı tabela, cam cepheli ofis binalarının önünde görülüyor.
Genel Bilgiler

16 yaşındaki araştırmacı Microsoft’un Titan platformunda yönetici erişimi buldu

16 yaşındaki Faav, geliştirdiği Antares ile Microsoft’un Titan platformunda bir güvenlik açığı tespit ederek yönetici erişimi elde etti. Microsoft erişimi kapattı ve araştırmacıya 5 bin dolar ödül verdi.

Microsoft çalışanlarına açık Titan analitik platformundaki bir güvenlik açığı, 16 yaşındaki lise öğrencisi ve siber güvenlik araştırmacısı Faav’ın yönetici yetkileri kazanmasına yol açtı. Faav, geçerli kimlik bilgisi olmadan SQL sorguları çalıştırabildi; platforma bağlı analitik veri tabanlarının yaklaşık 17,3 trilyon satır içerdiği hesaplandı.

Yapay zekâ destekli araç açığı ortaya çıkardı

Faav’ın geliştirdiği Antares adlı yapay zekâ destekli hack robotu, Titan’ın halka açık API yapısını incelerken giriş jetonlarının imzalarının doğrulanmadığını belirledi. Bunun üzerine Faav, Azure Bulut Servisleri üzerinden platformun API’sine erişti.

On günlük testin ardından yönetici yetkisi

Faav ve Antares, yaklaşık 10 gün boyunca Titan’ın kimlik doğrulama mekanizmasını test etti. Çalışmaların sonunda, imzasız bir jetonla platformun yerel kullanıcı arama özelliğine erişilebildi. Faav, jetondaki kullanıcı bilgisini yönetici olarak değiştirince Titan bu kimliği sistemdeki 1 numaralı yerel yönetici olarak tanıdı. Böylece genç araştırmacı komut çalıştırma yetkisi elde etti.

Bu erişim, Titan’ın platform metadata veri tabanına da ulaşılmasını sağladı. İncelemede binlerce Microsoft çalışanının e-posta kayıtlarının yanı sıra şirketin organizasyon yapısı, veri tabanı ayarları ve panolara ilişkin ayrıntılar bulundu. Kullanıcı dizinindeki unvanlar ve yönetim hiyerarşisi bilgilerinin sosyal mühendislik saldırılarında kullanılabileceği belirtildi.

17 analitik veri tabanına bağlantı tespit edildi

Faav’ın araştırması kullanıcı bilgileriyle sınırlı kalmadı. Arka uç konfigürasyonlarının incelenmesiyle 17 ayrı analitik veri tabanına bağlanan 30 etkin rotalama değeri ortaya çıkarıldı. Geçmiş, yinelenmiş ve türetilmiş kayıtlar da dahil edildiğinde bu veri tabanlarında yaklaşık 17,3 trilyon satır bulunduğu hesaplandı. Titan dahili bir analitik servis olduğundan, platforma normal koşullarda yalnızca yetkili Microsoft çalışanları erişebiliyordu.

Faav açığı Microsoft’a bildirdi ve şirketin talebi üzerine testleri durdurdu. Microsoft konuyu incelemeye alarak API erişimini kilitledi ve güvenlik açıklarını giderdi. Şirket, güvenlik programı kapsamında genç araştırmacıya 5 bin dolar ödül verdi.

A

Aöf benimle hazırlanmaya hazır mısın

Tüm yazıları

İlgili Haberler

Yorumlar (0)

Henüz yorum yapılmamış. İlk yorumu siz yapın!

Yorum Yap
Yorumunuz onaylandıktan sonra yayımlanır.

Ad ve e-posta bilgileriniz moderasyon, güvenlik ve gerektiğinde sizinle iletişim kurmak amacıyla işlenir. Ayrıntılar için Gizlilik Politikası sayfasını inceleyin.