16 岁少年披露漏洞:微软 17 万亿条记录差点裸奔,赏金仅 $5k

rez0__ · x · 2026-10-10

16 岁研究员 Faav 撰文披露:微软一个内部分析服务因不校验登录令牌签名,攻击者可伪造管理员身份并提交未授权 SQL 查询,波及约 17.3 万亿行存储数据。作者只用表描述、元数据和限量样本行评估影响范围,未触碰任何客户数据。微软对本文有编辑权(删减章节与图表),并致谢其负责任披露。赏金据称仅 5000 美元,rez0 等人认为太低。作者还开发了 AI 挖洞助手 Antares,此漏洞最初即来自其自动化线索。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →