Une porte VPN et une fenêtre API laissées ouvertes
Un chercheur de 16 ans, Faav, a utilisé son outil d'automatisation, Antares, pour découvrir Titan, un service d'analyse interne de Microsoft. Cette découverte a révélé une erreur architecturale critique : un VPN d'entreprise sécurisait l'interface web de Titan, mais son API hébergée dans le cloud et la documentation associée restaient accessibles au public. Ce décalage de périmètre a créé une vulnérabilité immédiate.
Crucialement, une route API spécifique, /v2/Query, contournait l'authentification standard Entra ID. Contrairement à d'autres routes documentées, /v2/Query acceptait apparemment des requêtes SQL brutes directement, offrant un vecteur d'accès non authentifié à l'infrastructure de données interne de Microsoft. Cette exposition unique représentait une lacune importante dans le contrôle d'accès.
Faav a exploité cette fenêtre ouverte, démontrant comment une API exposée publiquement, couplée à un mécanisme d'authentification contourné, peut miner même les défenses périmétriques les plus robustes. Cet incident souligne l'impératif d'audits de sécurité complets sur toutes les interfaces de service, et pas seulement sur le front-end.
Le JWT vérifiait tout, sauf la signature
L'étape suivante de Faav a consisté à comprendre l'architecture interne de Titan. En utilisant un instantané Wayback Machine de 2023, il a récupéré 56 définitions de tables, fournissant un plan critique de la structure des données du service. Cette reconnaissance a révélé les points de données précis disponibles pour les requêtes.
Ensuite est venu le défi de l'authentification. Titan utilisait des JSON Web Tokens (JWT), et Faav a observé une faille critique : le service vérifiait diverses revendications de jeton — telles que le locataire, l'audience et l'ID d'application — mais il omettait totalement la validation de la signature cryptographique. Cet oubli rendait la validation des revendications inutile.
Un jeton avec "alg": "none" dans son en-tête et une charge utile de signature vide pouvait donc passer tous les contrôles. Sans signature pour vérifier l'intégrité et l'origine du jeton, Titan acceptait les informations d'identification falsifiées comme légitimes. La validation des revendications seule ne peut établir la confiance ; c'est la vérification de la signature qui authentifie l'expéditeur du jeton et empêche toute altération. Faav disposait désormais d'un moyen de contourner la sécurité de Titan.
Un mot a transformé un jeton cassé en accès administrateur
Faav a fait face à un dernier obstacle : l'authentification des utilisateurs. Les noms d'utilisateur de type e-mail pour Titan échouaient systématiquement, malgré le JWT falsifié. Après des tentatives persistantes, un nom d'utilisateur simple et direct — admin — a réussi, correspondant à l'UserID local 1, qui possédait intrinsèquement un rôle administratif. Ce seul mot a déverrouillé un accès étendu.
Les privilèges d'administrateur ont révélé une empreinte interne significative. Faav a obtenu une visibilité sur 30 cibles de routage actives et 17 bases de données analytiques, y compris le critique Bing Analytics. Les métadonnées exposées englobaient environ 25 000 comptes Microsoft internes.
Les chiffres globaux, tels que les 17,3 billions de lignes estimés, représentaient la capacité de stockage théorique des bases de données accessibles, et non des enregistrements confirmés ayant été consultés ou exfiltrés. Faav a maintenu des limites éthiques strictes, n'a jamais touché aux données des clients et a signalé la vulnérabilité le jour même. Pour plus de contexte sur cette divulgation remarquable, lisez l'article sur le Open Microsoft Database With 17 Trillion Total Rows and 25,000 User Accounts Hacked by a Bored Teenager. Microsoft a corrigé le point de terminaison en quatre jours et a accordé une prime de 5 000 $.
Cet article vous plaît ? Recevez-en un comme celui-ci chaque matin.
un e-mail par jour · désinscription en deux clics · aucun traqueur tiers
Une correction en quatre jours — et une leçon de sécurité plus importante
Faav a pratiqué une divulgation responsable, confirmant qu'il n'a jamais accédé aux données des clients. Microsoft a réagi rapidement, en restreignant le point de terminaison exposé et en renforçant les vérifications de jetons en quatre jours. Cette action rapide a permis de contenir ce qui aurait pu être une violation catastrophique, étant donné les 17,3 billions de lignes de données auxquelles Faav pouvait accéder.
La prime de 5 000 $ accordée à Faav a suscité un débat au sein de la communauté. Beaucoup ont fait valoir que le paiement était modeste compte tenu de l'impact potentiel d'un accès administrateur à 30 cibles de routage et 17 bases de données analytiques, dont Bing Analytics. La leçon plus large, cependant, va au-delà de la prime.
Cet incident offre des enseignements essentiels pour les équipes de sécurité cloud. Assurez-vous que vos systèmes vérifient les signatures JWT et rejettent systématiquement les jetons non signés, en particulier ceux exploitant la vulnérabilité alg: "none". De plus, éliminez les comptes privilégiés par défaut comme admin qui correspondent à des identifiants utilisateur prévisibles.
Enfin, le test indépendant des routes API backend est primordial. Une interface protégée par VPN offre un faux sentiment de sécurité si des points de terminaison cloud publics non authentifiés restent exposés. Une sécurité robuste exige une vigilance à tous les niveaux, pas seulement à l'entrée principale.
Questions fréquemment posées
Qu'était Microsoft Titan ?
Titan était un service d'analyse interne de Microsoft qui fournissait un accès aux cibles de routage et aux bases de données analytiques.
Comment Faav a-t-il obtenu un accès administratif ?
L'API acceptait un JWT sans vérifier sa signature, et le nom d'utilisateur « admin » était associé à un compte disposant de privilèges administratifs.
Les données issues des 17,3 billions de lignes ont-elles été volées ?
Aucun vol de données client n'a été confirmé. Le chiffre décrivait un volume de stockage théorique maximal, et Faav a déclaré ne pas avoir accédé aux données des clients.
Comment Microsoft a-t-il réagi ?
Microsoft aurait corrigé le point de terminaison exposé en quatre jours et aurait accordé à Faav une prime de bug de 5 000 $.

