16 yoshli o‘quvchi Microsoft’ning 17 trillion qator ma’lumot saqlangan tizimida zaiflik aniqladi

16 yoshli o‘quvchi Microsoft’ning 17 trillion qator ma’lumot saqlangan tizimida zaiflik aniqladi

16 yoshli kiberxavfsizlik tadqiqotchisi Microsoft’ning ichki analitika tizimida jiddiy xavfsizlik zaifligini aniqladi. Mazkur nuqson orqali xizmat ma’muriga tegishli huquqlarga ega bo‘lish va 17 ta ma’lumotlar bazasiga kirish mumkin bo‘lgan.

 

Microsoft’ning 17 trilliondan ortiq qator ma’lumotni o‘z ichiga olgan ichki analitika tizimida xavfsizlik zaifligi aniqlangan. Uni Faav taxallusi bilan faoliyat yurituvchi 16 yoshli tadqiqotchi topgan.

 

Help Net Security xabariga ko‘ra, Faav zaiflikni o‘zi yaratgan avtomatik tekshiruv vositasi yordamida aniqlagan.

 

Tadqiqotchi Microsoft’ning Titan tizimida foydalanuvchining tizimga kirish huquqini tasdiqlovchi tokenlar haqiqiyligini yetarlicha tekshirmasligini aniqlagan. Shu sababli u o‘zini tizim ma’muri sifatida ko‘rsatib, tizimga ulangan 17 ta ma’lumotlar bazasiga so‘rov yuborish imkoniyatiga ega bo‘lgan.

 

Ushbu ma’lumotlar bazalarida jami taxminan 17,3 trillion qator ma’lumot saqlangan.

 

Tadqiqot davomida Faav Bing qidiruv tizimiga oid tahliliy ma’lumotlar bazasiga ham kirish imkoniga ega bo‘lgan. Unda qidiruvlar, turli identifikatorlar va foydalanuvchining joylashuviga oid ma’lumotlar mavjud bo‘lgan.

 

Tadqiqotchining aytishicha, joylashuv ma’lumotlari IP-manzillar asosida aniqlangan mamlakat yoki AQSh shtati darajasidagi ma’lumotlarni ko‘rsatgan.

 

Bundan tashqari, Microsoft foydalanuvchilarning brauzerlarida saqlaydigan MUID identifikatorlari bir nechta ma’lumotlar to‘plamida mavjud bo‘lgan. Shu sababli turli Microsoft xizmatlaridagi ayrim foydalanuvchi faolligini bir-biri bilan bog‘lash imkoniyati yuzaga kelgan.

 

Biroq Faav mijozlarning shaxsiy ma’lumotlariga kirmaganini ta’kidlagan. U Bing’ga oid ma’lumotlardan biror kishini aniqlash, turli ma’lumotlar bazalaridagi yozuvlarni bir-biriga bog‘lash yoki foydalanuvchilar haqida alohida profillar yaratish uchun foydalanmagan.

 

Microsoft zaiflikka qanday munosabat bildirdi?

 

Zaiflik haqida joriy yil 5-sentyabr kuni xabar topgach, Microsoft’ning Xavfsizlikka javob berish markazi (MSRC) Faavdan tekshiruvlarni to‘xtatishni so‘ragan. Kompaniya uning tadqiqotdan tashqari boshqa faoliyat olib bormaganini tekshirish uchun IP-manzilini ham so‘ragan.

 

Microsoft 9-sentyabr kuni zaiflik aniqlangan tizimga kirish imkoniyatini yopgan. 17-sentyabr kuni esa Faavga xavfsizlik zaifligini aniqlagani uchun 5 ming dollar mukofot to‘langan.

 

Microsoft bayonotida Faavning xabari va kompaniya bilan hamkorlikda olib borgan tadqiqoti xizmatlar xavfsizligini kuchaytirishga yordam berganini ma’lum qilgan.

 

Kompaniya, shuningdek, Microsoft Bug Bounty dasturi doirasida xavfsizlik tadqiqotchilarining qonuniy va xavfsiz tadqiqotlarini qadrlashini bildirgan.