Skip to content
enterprise

Wie „admin“ Microsofts Titan öffnete

Eine offengelegte API-Route verwandelte einen versteckten Analysedienst in einen Test dafür, wie viel Perimeter-Sicherheit wirklich schützen kann. Die alarmierendste Zahl in dieser Geschichte erfordert einen genaueren Blick, bevor sie fälschlicherweise für einen bestätigten Datendiebstahl gehalten wird.

Eleanor Shaw
Wie „admin“ Microsofts Titan öffnete

Eine VPN-Tür und ein offen gelassenes API-Fenster

Ein 16-jähriger Forscher namens Faav nutzte sein Automatisierungstool Antares, um Titan, einen internen Microsoft-Analysedienst, aufzudecken. Diese Entdeckung legte einen kritischen architektonischen Fehler offen: Ein Unternehmens-VPN sicherte zwar die Weboberfläche von Titan, doch die in der Cloud gehostete API und die zugehörige Dokumentation blieben öffentlich zugänglich. Diese Diskrepanz in der Sicherheitsabgrenzung schuf eine unmittelbare Schwachstelle.

Entscheidend war, dass eine spezifische API-Route, /v2/Query, die standardmäßige Entra ID-Authentifizierung umging. Im Gegensatz zu anderen dokumentierten Routen akzeptierte /v2/Query Berichten zufolge rohe SQL-Abfragen direkt und bot so einen nicht authentifizierten Zugangsweg zur internen Dateninfrastruktur von Microsoft. Diese einzelne Schwachstelle stellte ein erhebliches Versäumnis bei der Zugriffskontrolle dar.

Faav nutzte dieses offene Fenster aus und demonstrierte, wie eine öffentlich zugängliche API in Verbindung mit einem umgangenen Authentifizierungsmechanismus selbst robuste Perimeter-Verteidigungen untergraben kann. Dieser Vorfall unterstreicht die Notwendigkeit umfassender Sicherheitsüberprüfungen für alle Dienstschnittstellen, nicht nur für das Front-End.

Das JWT prüfte alles – außer der Signatur

Faavs nächster Schritt bestand darin, die interne Architektur von Titan zu verstehen. Mithilfe eines 2023 Wayback Machine-Snapshots stellte er 56 Tabellendefinitionen wieder her, die einen kritischen Bauplan der Datenstruktur des Dienstes lieferten. Diese Aufklärung enthüllte die genauen Datenpunkte, die für Abfragen zur Verfügung standen.

Dann kam die Herausforderung der Authentifizierung. Titan verwendete JSON Web Tokens (JWTs), und Faav beobachtete einen kritischen Fehler: Der Dienst prüfte verschiedene Token-Claims – wie Tenant, Audience und App ID –, übersprang jedoch vollständig die kryptografische Signaturprüfung. Dieses Versäumnis machte die Claim-Validierung bedeutungslos.

Ein Token mit "alg": "none" im Header und einem leeren Signatur-Payload konnte daher alle Prüfungen bestehen. Ohne eine Signatur zur Überprüfung der Integrität und Herkunft des Tokens akzeptierte Titan die gefälschten Anmeldedaten als legitim. Die Claim-Validierung allein kann kein Vertrauen aufbauen; es ist die Signaturprüfung, die den Absender des Tokens authentifiziert und Manipulationen verhindert. Faav hatte nun einen Weg gefunden, die Sicherheit von Titan zu umgehen.

Ein Wort machte aus einem defekten Token Administratorzugriff

Faav stand vor einer letzten Hürde: der Benutzerauthentifizierung. Benutzernamen im E-Mail-Format schlugen für Titan trotz des gefälschten JWT konsequent fehl. Nach hartnäckigen Versuchen war ein einfacher, schlichter Benutzername – admin – erfolgreich, der auf die lokale UserID 1 abgebildet wurde, welche von Natur aus eine administrative Rolle innehatte. Dieses einzelne Wort schaltete einen weitreichenden Zugriff frei.

Administratorrechte enthüllten einen bedeutenden internen Fußabdruck. Faav erhielt Einblick in 30 aktive Routing-Ziele und 17 Analysedatenbanken, einschließlich der kritischen Bing Analytics. Die offengelegten Metadaten umfassten etwa 25.000 interne Microsoft-Konten.

Die Schlagzeilen, wie die geschätzten 17,3 Billionen Zeilen, stellten die theoretische Speicherkapazität der zugänglichen Datenbanken dar, nicht bestätigte Datensätze, auf die zugegriffen oder die exfiltriert wurden. Faav hielt strikte ethische Grenzen ein, berührte niemals Kundendaten und meldete die Schwachstelle noch am selben Tag. Für weiteren Kontext zu dieser bemerkenswerten Offenlegung lesen Sie den Artikel über die Open Microsoft Database With 17 Trillion Total Rows and 25,000 User Accounts Hacked by a Bored Teenager. Microsoft behob das Problem am Endpunkt innerhalb von vier Tagen und zahlte ein Kopfgeld von 5.000 US-Dollar.

Gefällt Ihnen der Artikel? Erhalten Sie jeden Morgen einen wie diesen per E-Mail.

eine E-Mail pro Tag · Abmeldung mit zwei Klicks · kein Tracking durch Dritte

Eine Vier-Tage-Korrektur – und eine größere Sicherheitslektion

Faav praktizierte eine verantwortungsvolle Offenlegung und bestätigte, dass er niemals auf Kundendaten zugegriffen hat. Microsoft reagierte schnell, schränkte den exponierten Endpunkt ein und verstärkte die Token-Prüfungen innerhalb von vier Tagen. Dieses prompte Handeln verhinderte einen potenziell katastrophalen Datenabfluss, angesichts der 17,3 Billionen Datenzeilen, die Faav erreichen konnte.

Das an Faav gezahlte Kopfgeld von 5.000 US-Dollar löste in der Community eine Debatte aus. Viele argumentierten, die Auszahlung sei angesichts der potenziellen Auswirkungen eines Administratorzugriffs auf 30 Routing-Ziele und 17 Analysedatenbanken, einschließlich Bing Analytics, bescheiden gewesen. Die umfassendere Lektion geht jedoch über das Kopfgeld hinaus.

Dieser Vorfall bietet entscheidende Erkenntnisse für Cloud-Sicherheitsteams. Stellen Sie sicher, dass Ihre Systeme JWT-Signaturen verifizieren und unsignierte Token konsequent ablehnen, insbesondere solche, die die alg: "none"-Schwachstelle ausnutzen. Eliminieren Sie außerdem standardmäßige privilegierte Konten wie admin, die auf vorhersehbare Benutzer-IDs verweisen.

Schließlich ist das unabhängige Testen von Backend-API-Routen von größter Bedeutung. Eine VPN-geschützte Schnittstelle vermittelt ein falsches Sicherheitsgefühl, wenn nicht authentifizierte öffentliche Cloud-Endpunkte exponiert bleiben. Robuste Sicherheit erfordert Wachsamkeit auf allen Ebenen, nicht nur am Haupteingang.

Häufig gestellte Fragen

Was war Microsoft Titan?

Titan war ein interner Microsoft-Analysedienst, der Zugriff auf Routing-Ziele und Analysedatenbanken bot.

Wie erlangte Faav Administratorzugriff?

Die API akzeptierte ein JWT, ohne dessen Signatur zu verifizieren, und der Benutzername „admin“ war mit einem Konto mit Administratorrechten verknüpft.

Wurden Daten aus 17,3 Billionen Zeilen gestohlen?

Es wurde kein bestätigter Diebstahl von Kundendaten gemeldet. Die Zahl beschrieb ein theoretisches maximales Speichervolumen, und Faav gab an, nicht auf Kundendaten zugegriffen zu haben.

Wie hat Microsoft reagiert?

Microsoft hat den exponierten Endpunkt Berichten zufolge innerhalb von vier Tagen behoben und Faav ein Bug-Bounty in Höhe von 5.000 US-Dollar gezahlt.

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$199 · AI tools & software only

Für Builder

Diese Seite arbeitet gerade für das Tool von jemand anderem.

KI-Agenten lesen sie. Käufer landen darauf. Sie antwortet in acht Sprachen und über MCP. Dein Tool kann so eine haben — in 24 Stunden live.