ESPNAlabama looks like, well, Alabama; Jeremiah Smith is undeniableESPN DeportesVerstappen está de vuelta, ganó en Malasia con autoridadThe Jerusalem PostWoman at center of Cornell rape allegations targeted with threats, lawyer saysRTP DesportoGabriel Albuquerque terceiro na Taça do Mundo de trampolins de RiccioneThe Sydney Morning HeraldASX set to rise, Wall Street climbs as jobs report eases worries about inflationBBC عربيعراقجي يؤكد: "لا حلّ عسكري مع إيران"، وقاليباف يقول إن هرمز لن يُفتح قبل استيفاء 7 شروطBellaNaijaEbuka Obi-Uchendu Goes Cropped, Velvet & Metallic for His First BBNaija Season 11 Finale LookZDF heuteAktuelle Pressemitteilungen des ZDFBBC NewsGreen Party members back 'Zionism is racism' motionVanguardNGE demands 50% presidential threshold, faster election casesOnetAkcja polskich saperów na dnie Bałtyku. Wojsko ostrzega o eksplozjach7sur7“J’ai eu la trouille de ma vie”: Benoît Poelvoorde raconte comment un fan s’est introduit chez lui
The Daily Newsstand · Free, Always
Sunday, October 4, 2026

"רציתי לצרוח, אבל ההורים שלי ישנו": בן 16 מצא באג במיקרוסופט ויצא עם פרס

Translate

חוקר צעיר בנה לו בוט AI לחקר חולשות ויצא עם 5,000 דולר באונטי מ-Microsoft

© Simon Lehmann
| Dreamstime.com

תארו לכם מצב שבו אתם בני 16, השעה 2 בלילה, ופתאום אתם מגלים שיש לכם גישה ל-17 טריליון שורות מידע של אחת מחברות הטכנולוגיה הגדולות בעולם. זה בדיוק מה שקרה להאקר צעיר שנעזר בבוט מבוסס AI כדי לחשוף חור אבטחה מביך במערכות של מיקרוסופט. אז איך הוא עשה את זה?

ההורים ישנו, הגישה לדאטה-בייס נפתחה

פאאב (כמו faav), חוקר אבטחה בן 16, גילה חולשה במנגנון האימות של שירות אנליטיקה פנימי של מיקרוסופט בשם Titan. החולשה איפשרה לו לקבל הרשאות אדמין, להריץ שאילתות SQL ואפילו לגשת לדאטה-בייס עצום שכולל יותר מ-17 טריליון שורות מידע. מיקרוסופט אמנם מאפשרת לעובדיה גישה לכלי דרך ממשק ווב, אך החוקר הצעיר, יחד עם כלי פריצה מבוסס AI שבנה בעצמו, הצליח להגיע ל-API של טיטאן דרך Azure Cloud Services. הפריצה התאפשרה בזכות נקודת תורפה ספציפית: אי-בדיקה של טוקן החיבור למערכת.

"זה היה ב-2 בלילה", כתב החוקר בפוסט שפרסם, "רציתי לצרוח, או לכל הפחות לומר משהו בקול רם, אבל ההורים שלי ישנו". לדבריו, כשהבין לאיזה היקף של מידע הוא נחשף, הוא פשוט בהה ב-17,333,335,124,315 השורות שניצבו מולו, וניגש לוודא שהבוט שלו אכן ספר נכון את כמות המידע המטורפת הזו שאליה הגיע במקרה בשעה מאוחרת.

5,000 דולר על התנהגות אחראית

החולשה הזו לא התגלתה ביום אחד. פאאב חקר אותה במשך 11 ימים – החל מ-25 באוגוסט, כשהבוט שלו מצא את הגישה ל-API של טיטאן, ועד 5 בספטמבר. באותו יום הוא החליט לשנות את שם המשתמש החשוף שסיפק לו גישה למערכת ל-admin. לאחר השינוי, הוא גילה שלא רק שהצליח להיכנס למערכת, אלא גם קיבל את כל הרשאות הניהול המלאות המגיעות עם השם הזה.

המערכת של מיקרוסופט, מסתבר, לא ביצעה את החלק הקריטי ביותר בתהליך האימות: היא לא וידאה שיש חתימה על טוקן ההתחברות שבו ניסה להשתמש. פאאב תיאר את המצב עם אנלוגיה די מפתיעה לבן 16: "זה כמו ללכת למלון שבו לכל דלת יש קורא כרטיסים פעיל, אבל כל כרטיס יכול לפתוח את הדלת".

במקום לנצל את הפרצה ולעשות נזק, החוקר הצעיר פעל באחריות וביצע תהליך אסגרה מול מיקרוסופט. החברה מיהרה לסגור את החולשה המביכה, ותגמלה אותו ב-5,000 דולר. ממיקרוסופט נמסר בתגובה: "אנחנו מעריכים את ההזדמנות לחקור את הממצאים של פאאב. האסגרה שביצע עזרה לנו להגן בצורה טובה יותר על הלקוחות שלנו, על ידי הקשחת ההגנות על השירותים שלנו. אנחנו מעריכים מחקר חולשות אחראי בהתאם לתנאי תוכנית באג באונטי שלנו, ומצפים לעבוד עם פאאב בעתיד". רק לנו זה נשמע כמו הצעת עבודה?

View the original on גיקטיים →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.