// GAMESTAR — GAMING
Windows - 17,3 Billionen Zeilen und die Verwendung des Benutzerkontos „admin“: Die von einem 16-Jährigen entdeckte Microsoft-Sicherheitslücke
(Bildquelle: Xtaka | Ed Hardie)
Wenn ihr euch bei einem Dienst anmeldet, kommen häufig sogenannte Tokens zum Einsatz. Sie können Informationen darüber enthalten, welcher Nutzer oder welche Anwendung authentifiziert wurde und welche Zugriffsrechte damit verbunden sind.
Entscheidend ist dabei, dass der Server die Echtheit eines solchen Tokens überprüft – etwa anhand seiner digitalen Signatur: Sie stellt sicher, dass der Token von einer vertrauenswürdigen Stelle ausgestellt und nicht nachträglich manipuliert wurde.
Dass fehlerhafte Implementierungen von Tokens (JWTs) die Signaturprüfung umgehen können, ist allerdings seit Jahren bekannt. Dennoch unterlaufen selbst Branchengrößen fundamentale Fehler, wie Microsoft am eigenen Leib erfahren musste.
Dieser Artikel stammt im Original von unserer spanischen Schwesterseite Xataka und erscheint bei GameStar Tech in übersetzter und angepasster Form.
Was passiert ist: Faav ist Sicherheitsforscher – und gerade einmal 16 Jahre alt. Mit einem manipulierten Token und dem Benutzernamen »admin« gelang es dem Jugendlichen, SQL-Abfragen mit Administratorrechten auf Titan auszuführen, dem internen Analysedienst von Microsoft.
Auf diese Weise erhielt er Zugriff auf Plattform-Metadaten. Konkret auf rund 25.000 Konten, 17.990 E-Mail-Adressen von Microsoft-Beschäftigten und 24.569 Dashboards. Zudem stellte er fest, dass der Dienst mit 17 Analyse-Datenbanken verknüpft war, die nach seinen Schätzungen insgesamt etwa 17,3 Billionen Datenzeilen umfassten.
Faav meldete die Sicherheitslücke noch am selben Tag, dem 5. September, an das Microsoft Security Response Center. Der Konzern schloss die Schwachstelle am 9. September und zahlte ihm am 17. September eine Prämie von 5.000 US-Dollar aus, wie der Sicherheitsforscher in seinem Blog berichtet.
Wie der Zugriff gelang: Am 25. August spürte Faav mithilfe seines KI-Tools namens Antares die Schnittstelle (API) von Titan auf. Während das Web-Frontend des Dienstes ausschließlich für internes Personal erreichbar war, lag die API ungeschützt auf einem Azure-Host.
Über einen Zeitraum von zehn Tagen testete Antares unzählige Token-Variationen, bis feststand: Der Server akzeptierte Tokens komplett ohne digitale Signatur. Einzig ein gültiger Benutzername, den Titan akzeptieren würde, fehlte dem System noch.