16岁研究员利用自研AI工具发现微软内部API漏洞,涉及17万亿行数据
16岁安全研究员Faav披露其利用自研AI机器人Antares发现微软内部分析平台Titan的身份验证漏洞。该漏洞允许绕过认证直接向“/v2/Query”接口提交SQL查询,黑客借此可访问约2.5万条员工记录并查询总量达17.3万亿条的内部数据。Faav结合AI子域名枚举、Swagger文档分析及历史快照还原数据库结构完成渗透验证,最终获得微软5000美元漏洞赏金。
16岁安全研究员Faav披露其利用自研AI机器人Antares发现微软内部分析平台Titan的身份验证漏洞。该漏洞允许绕过认证直接向“/v2/Query”接口提交SQL查询,黑客借此可访问约2.5万条员工记录并查询总量达17.3万亿条的内部数据。Faav结合AI子域名枚举、Swagger文档分析及历史快照还原数据库结构完成渗透验证,最终获得微软5000美元漏洞赏金。