NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Powód? Microsoft nie sprawdzał podpisu JWT...
Na początek badacz namierzył z Internetu pewną usługę, która niby wymagała logowania (VPN required…)

Na stronie było logo usługi (?) Titan, więc badacz poszukał trochę dokumentacji oraz zerknął na archiwalną wersję strony z logowaniem. W ten sposób doszedł do funkcji API /v2/Query
Funkcja jako parametr przyjmowała zapytanie do bazy.

Ale problem, bo ta funkcja w ramach uwierzytelnienia/autoryzacji wymagała podpisanego tokena JWT. Wystarczyło jednak usunąć podpis z JWT i zapytanie HTTP było akceptowane (!).
Badacz uzyskał dostęp do 17 333 335 124 315 wierszy z baz danych (chociaż przyznał że nie pobierał całości), a bazy miały głównie charakter analityczny (np. dotyczyły wyszukiwarki Bing).
~ms