
Salut à tous les amoureux de la cybersécurité,
Nouvel épisode impressionnant dans l'univers de la recherche en vulnérabilités : un jeune chercheur de 16 ans connu sous le pseudonyme de Faav a mis au jour une brèche critique au cœur de Titan, un service d'analyse de données interne de Microsoft.
Assisté par sa propre IA baptisée Antares, l'adolescent a pu élever ses privilèges jusqu'au statut d'administrateur système, donnant un accès théorique à plus de 17 000 milliards de lignes de données.
Anatomie de la faille : Absence de vérification de signature de jeton
Le scénario d'attaque combine automatisation par IA et intervention humaine au moment clé :
Découverte du sous-domaine : Le 25 août, l'IA Antares repère une interface publique oubliée sur Microsoft Azure donnant accès au service Titan.
Usurpation de jeton JWT (JSON Web Token) : L'analyse du système de gestion des identités révèle une faille de conception majeure : le service Titan lisait le contenu du jeton d'authentification mais ne vérifiait jamais sa signature numérique.
Élévation de privilèges : Faav a créé un jeton falsifié non signé. En soumettant l'identifiant « admin », le système l'a reconnu immédiatement comme l'administrateur principal avec les droits d'accès totaux.
[ JETON FALSIFIÉ (Sans signature) ] ──► [ SERVICE TITAN (Pas de contrôle de signature) ]
│
▼
[ ACCÈS ADMINISTRATEUR TOTAL ]
25 000 comptes, métadonnées Bing, etc.
Volume de données exposées
Grâce à cet accès administrateur, l'IA et le chercheur ont accédé à la base de métadonnées du service, exposant :
Plus de 25 000 comptes utilisateurs et 18 000 adresses e-mail d'employés.
Des milliers de définitions de bases de données et de tableaux de bord.
Des échantillons de données issus du moteur de recherche Bing.
Environ 17 333 milliards de lignes de métadonnées (incluant archives et doublons).
En adéquation avec les règles d'éthique du Bug Bounty, Faav s'est contenté de prélever des preuves de concept (Proof of Concept) sans consulter ni exfiltrer de données personnelles sensibles.
Signalement et récompense
Le chercheur a rapidement prévenu le MSRC (Microsoft Security Response Center).
Délai de correctif : La faille a été comblée en 4 jours par les équipes de Redmond.
Prime Bug Bounty : Le 17 septembre, Microsoft a versé une prime de 5 000 dollars au jeune chercheur pour sa divulgation responsable.
L'Avis
Cette affaire illustre l'évolution rapide du paysage de la recherche de vulnérabilités. L'utilisation d'assistants IA personnels (comme Antares ici, ou des modèles comme Big Sleep chez Google et Claude chez Anthropic) permet d'automatiser le fuzzing et le recon à une échelle autrefois réservée aux grands groupes.
En contrepartie, la multiplication des rapports générés par IA pose un vrai défi de tri et de validation pour les programmes de Bug Bounty et les équipes de sécurité.
Aucun commentaire:
Enregistrer un commentaire