SSysDigest
Microsoft Titan : un ado de 16 ans a eu accès à 17 300 milliards de lignes

Photo : Ann H sur Pexels

Administration serveur

Microsoft Titan : un ado de 16 ans a eu accès à 17 300 milliards de lignes

Un chercheur en sécurité de seulement 16 ans a réussi à obtenir un accès admin complet à Titan, l'outil d'analyse interne de Microsoft, à cause d'un jeton JWT mal sécurisé.

actuMicrosoftsécurité
Partager :

Microsoft vient de se faire épingler sur une faille assez énorme touchant Titan, son service interne d'analyse de données. L'affaire a été découverte par un chercheur en sécurité de seulement 16 ans, qui a réussi à mettre la main sur un accès administrateur complet à cet outil censé rester bien à l'abri des regards extérieurs.

Le problème venait d'un jeton JWT, ce petit fichier qui sert normalement à prouver qu'un utilisateur est bien qui il prétend être. Sauf que celui-ci n'était pas signé correctement, ce qui veut dire qu'il était possible de le bidouiller sans que le système ne s'en rende compte. Résultat : le jeune chercheur a pu se faire passer pour un admin et accéder à Titan sans aucune vérification sérieuse.

Et niveau ampleur, on parle quand même d'un accès potentiel à 17 300 milliards de lignes de données. De quoi donner des sueurs froides à n'importe quelle équipe sécurité, même si rien n'indique que ces informations ont été exploitées ou divulguées. Microsoft a été prévenu et a pu corriger le tir avant que ça ne dégénère.

Cette histoire rappelle une fois de plus que même les géants de la tech peuvent laisser passer des erreurs basiques de sécurité, et que les chercheurs en bug bounty, parfois très jeunes, jouent un rôle clé pour repérer ces failles avant que des personnes mal intentionnées ne le fassent.

Ceci est un résumé rédigé par SysDigestLire l'article original sur IT-Connect →

À lire aussi