16 岁研究员借 AI 猎洞:微软 17.3 万亿条记录曾因 token 未验签可被接管

rez0__ · x · 2026-09-26

16 岁 bug bounty 研究员 Faav 披露:微软一个内部分析服务从不校验登录 token 签名,导致约 17.3 万亿条存储记录可通过伪造管理员身份、提交未授权 SQL 查询被访问。他仅用表描述、元数据和有界样本行评估影响范围,未触碰任何客户数据,微软已修复并致谢,但保留了对文章的编辑权。亮点是其自研 AI 挖洞工具 Antares:该漏洞最初正是 Antares 发现的自动化线索,人工接手十天后靠一个深夜直觉完成验证。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →