Un adolescent découvre une faille majeure chez Microsoft à l'aide de l'IA
Un chercheur en sécurité de 16 ans a découvert une faille d'authentification critique dans le service Titan de Microsoft grâce à un outil d'IA.

Un chercheur en sécurité de 16 ans, utilisant un outil basé sur l'IA, a découvert une faille majeure dans le service d'analyse interne de Microsoft, accédant ainsi à plus de 17 billions de lignes de données.
Le jeune chercheur, connu sous le pseudonyme de Faav, a identifié une faiblesse dans le mécanisme d'authentification du service d'analyse Titan de Microsoft. Cette faille lui a permis d'obtenir des privilèges d'administrateur, d'exécuter des requêtes SQL et d'accéder à une base de données colossale contenant 17 333 335 124 315 lignes de données. Bien que Microsoft permette à ses employés d'accéder à l'outil via une interface web, Faav a utilisé un outil de piratage personnalisé piloté par l'IA pour atteindre l'API Titan via Azure Cloud Services en exploitant l'absence de validation de la signature du jeton.
« C'était à 2 heures du matin, a écrit le chercheur dans un article. Je voulais crier, ou du moins dire quelque chose à haute voix, mais mes parents dormaient. »
Découverte et Divulgation Responsable
La vulnérabilité a été étudiée sur une période de 11 jours, du 25 août au 5 septembre. En modifiant un nom d'utilisateur vulnérable par admin, Faav a découvert qu'on lui avait accordé des privilèges de gestion complets en raison de l'incapacité du système à vérifier les jetons de connexion.
Au lieu d'exploiter la faille de manière malveillante, Faav a signalé le problème à Microsoft. Le géant de la technologie a rapidement corrigé la vulnérabilité et lui a octroyé une prime de 5 000 dollars. Microsoft a salué cette divulgation responsable.





