Microsoft Titan: 16-jähriger Forscher fand Zugriff auf 17,3 Billionen Zeilen

Ein Forscher legte Metadaten zu Konten und Dashboards offen; Microsoft sperrte den API-Zugang und zahlte 5.000 US-Dollar Prämie.

•

Ein 16-jähriger Sicherheitsforscher hat eine kritische Schwachstelle in der internen Infrastruktur von Microsoft aufgedeckt. Durch einen Fehler bei der Validierung von Zugriffstoken gelang es dem unter dem Pseudonym Faav bekannten Experten, Administratorrechte für die Analyseplattform Titan zu erhalten.

Wie aus Berichten vom heutigen Sonntag hervorgeht, ermöglichte diese Sicherheitslücke potenziellen Zugriff auf umfangreiche interne Datenbanken des Softwarekonzerns.

Schwachstelle in der API-Sicherheit

Die Entdeckung der Schwachstelle erfolgte bereits Ende August unter Einsatz des KI-gestützten Werkzeugs Antares. Faav identifizierte dabei die Programmierschnittstelle (API) des internen Microsoft-Analysedienstes Titan. Die technische Analyse ergab, dass das System manipulierte JSON Web Tokens (JWT) akzeptierte, die über keine gültige Signatur verfügten.

Indem der Forscher den Nutzernamen innerhalb des Tokens auf „admin“ setzte, konnte er die Authentifizierungsmechanismen umgehen. Dieser unautorisierte Administratorzugriff erlaubte es ihm, SQL-Abfragen an die Datenbanken des Dienstes zu richten. Microsofts Plattform Titan dient internen Zwecken und ist mit zahlreichen Analysedatenbanken verknüpft, was die Tragweite der Sicherheitslücke unterstreicht.

Umfang der exponierten Metadaten

Im Zuge seiner Untersuchung stieß der Sicherheitsforscher auf Metadaten zu rund 25.000 Anwendungskonten. Darunter befanden sich 17.990 E-Mail-Adressen von Microsoft-Mitarbeitern sowie Informationen zu 24.569 Dashboards. Den vorliegenden Informationen zufolge war die Titan-Plattform mit insgesamt 17 Analysedatenbanken verbunden.

Anzeige

Der aktuelle Vorfall zeigt erneut, wie verwundbar selbst große Infrastrukturen gegenüber Datenklau und Hackerangriffen sein können. Ein kostenloser Report zeigt, wie Sie Ihre eigenen Konten bei Diensten wie Microsoft oder Amazon durch moderne Technologien effektiv absichern. Passkeys als sichere Alternative jetzt entdecken

Diese Datenbanken enthielten zusammengerechnet mehr als 17,3 Billionen Zeilen an Daten. Faav schätzte, dass es sich bei dieser enormen Datenmenge unter anderem um historische Aufzeichnungen, Duplikate und abgeleitete Datensätze handeln könnte. Es wird betont, dass diese Zahl lediglich das Volumen der potenziell erreichbaren Informationen darstellt; ein massenhafter Abfluss dieser Daten fand nicht statt.

Auswirkungen und Reaktion des Unternehmens

Zur Verifizierung des Zugriffs rief der Forscher lediglich zwei einzelne Datenzeilen aus dem Bereich der Bing-Suche ab. Laut den vorliegenden Berichten blieb die tatsächliche Auswirkung der Schwachstelle hypothetisch. Es wurden keine Kundendaten kompromittiert, der Zugriff beschränkte sich im Wesentlichen auf die genannten Metadaten und die zur Beweisführung genutzten Datenproben.

Nach der Entdeckung meldete Faav den Fehler Anfang September an Microsoft. Der Technologiekonzern reagierte wenige Tage später, am 9. September, mit der Sperrung des betreffenden API-Zugriffs. Für die Meldung der Schwachstelle zahlte Microsoft am 17. September eine Prämie im Rahmen des Bug-Bounty-Programms in Höhe von 5.000 US-Dollar.

Anzeige

Wer sich mit der Sicherheit digitaler Systeme befasst, erkennt schnell, dass veraltete Login-Methoden ein hohes Risiko für Datenverlust darstellen. Erfahren Sie in diesem kostenlosen Ratgeber, wie Sie den Zugriff auf Ihre Konten ohne klassischen Passwort-Stress hacker-sicher machen. Kostenlosen Report zur passwortlosen Anmeldung herunterladen

Bisher hat Microsoft weder bestätigt, ob die Sicherheitslücke vor ihrer Entdeckung durch Dritte ausgenutzt wurde, noch wurden spezifische Details zur technischen Behebung des Fehlers veröffentlicht. Der Vorfall verdeutlicht jedoch die Risiken bei der Absicherung interner Analysesysteme, die Zugriff auf massive Datenbestände gewähren.