16 岁少年披露漏洞:微软 17 万亿条记录差点裸奔,赏金仅 $5k
rez0__ · x · 2026-10-10
16 岁研究员 Faav 撰文披露:微软一个内部分析服务因不校验登录令牌签名,攻击者可伪造管理员身份并提交未授权 SQL 查询,波及约 17.3 万亿行存储数据。作者只用表描述、元数据和限量样本行评估影响范围,未触碰任何客户数据。微软对本文有编辑权(删减章节与图表),并致谢其负责任披露。赏金据称仅 5000 美元,rez0 等人认为太低。作者还开发了 AI 挖洞助手 Antares,此漏洞最初即来自其自动化线索。
「安全」频道最新
- 北京试点为 AI 数字人发身份卡:含姓名生日与数字钱包 — Promptmethus · 2026-10-10
- X 平台现新型钓鱼:伪装邀请链接诱导输入登录凭证 — dejavucoder · 2026-10-10
- Semafor 联接硅谷与政策圈,Altman 黄仁勋等出任联合主席 — ylecun · 2026-10-10
- Baseten 联手 Goodfire 推 Project Beacon,为开源模型加推理时安全监测 — baseten · 2026-10-10
- 首份 agent skills 传播图谱: auditing 百个仓库可拦截 14.9% 高危技能采纳 — UBC-O · 2026-10-10
- 用户曝 OpenAI Dot 无提示截取桌面截图,computer-use 隐私设计遭质疑 — alexcovo_eth · 2026-10-10