16 yoshli o‘quvchi Microsoft zaifligi uchun 5 ming dollar oldi

16 yoshli tadqiqotchi Microsoft ichki tizimidagi zaiflikni oshkora xabar qilib, mukofot oldi. Zaiflik nimani ochib bergani va qanday yopilgani — maqolada.

•3 daqiqa mutolaa•31 marta ko'rildi
16 yoshli o‘quvchi Microsoft zaifligi uchun 5 ming dollar oldi

Microsoft korporatsiyasining ichki analitika tizimida jiddiy xavfsizlik zaifligini 16 yoshli kiberxavfsizlik tadqiqotchisi aniqladi. Zaiflik orqali tizim ma’muri huquqlariga ega bo‘lish va kompaniyaning 17 ta ma’lumotlar bazasiga so‘rov yuborish mumkin bo‘lgan. Xalqaro kiberxavfsizlik nashri Help Net Security xabariga ko‘ra, tadqiqotchi buning uchun 5 ming dollar mukofot olgan.

Mazkur nuqson Microsoft’ning 17 trilliondan ortiq qator ma’lumotni o‘z ichiga olgan ichki analitika tizimida topilgan. Uni Faav taxallusi bilan faoliyat yurituvchi 16 yoshli tadqiqotchi o‘zi yaratgan avtomatik tekshiruv vositasi yordamida payqagan.

Xalqaro amaliyotda bunday ishlar — kompaniya tizimidagi xatoni topib, uni oshkora xabar qilish va buning uchun mukofot olish — “bug bounty” deb ataladi. Bu yo‘l xatoni jinoiy maqsadda ishlatishdan farqli o‘laroq, xizmatlar xavfsizligini mustahkamlashga xizmat qiladi.

Titan tizimidagi tekshiruv bo‘shlig‘i zaiflikka yo‘l ochgan

Tadqiqotchi aniqlashicha, Microsoft’ning Titan tizimi foydalanuvchining tizimga kirish huquqini tasdiqlovchi tokenlar haqiqiyligini yetarlicha tekshirmagan. Shu sababli u o‘zini tizim ma’muri sifatida ko‘rsatib, tizimga ulangan ma’lumotlar bazalariga so‘rov yuborish imkoniyatiga ega bo‘lgan.

Umumiy hisobda bu bazalarda 17,3 trillion qator ma’lumot saqlangan edi. Tadqiqot davomida tadqiqotchi Bing qidiruv tizimiga oid tahliliy bazaga ham kira olgan — unda qidiruvlar, turli identifikatorlar va foydalanuvchi joylashuviga oid ma’lumotlar bo‘lgan.

Shaxsiy ma’lumotlar ochilmagan, ammo faollikni bog‘lash mumkin bo‘lgan

Tadqiqotchi joylashuv ma’lumotlari IP-manzillar asosida aniqlangan mamlakat yoki AQSh shtati darajasidagi ko‘rsatkichlarni berganini aytgan. Bundan tashqari, Microsoft foydalanuvchilar brauzerlarida saqlaydigan MUID identifikatorlari bir nechta to‘plamda uchragan — bu turli xizmatlardagi ayrim faollikni bog‘lash imkonini bergan.

Shunga qaramay, tadqiqotchi mijozlarning shaxsiy ma’lumotlariga kirmaganini ta’kidlagan. Bing’ga oid ma’lumotlardan biror kishini aniqlash, yozuvlarni bog‘lash yoki foydalanuvchilar haqida alohida profil yaratish uchun foydalanilmagan.

Microsoft xatoni uch hafta ichida yopdi

Kompaniya zaiflik haqida joriy yilning 5-sentabr kuni xabar topgan. Microsoft’ning Xavfsizlikka javob berish markazi tadqiqotchidan tekshiruvlarni to‘xtatishni so‘ragan hamda tadqiqotdan tashqari faoliyat olib bormaganini bilish uchun IP-manzilini so‘ragan.

9-sentabr kuni zaiflik aniqlangan tizimga kirish imkoniyati yopildi, 17-sentabrda esa tadqiqotchiga 5 ming dollar mukofot to‘landi. Microsoft bayonotida uning xabari va hamkorlikda olib borgan tadqiqoti xizmatlar xavfsizligini kuchaytirishga yordam bergani qayd etilgan.

Xatoni topganlarga mukofot to‘lash tartibi

Holat Microsoft Bug Bounty dasturi doirasida yuz bergan. Kompaniya bunday dasturlar orqali xavfsizlik tadqiqotchilarining qonuniy va xavfsiz tadqiqotlarini qadrlashini bildirgan. Ya’ni topilgan xato jinoiy yo‘l bilan emas, oshkora xabar berish orqali ham e’tirof etiladi.

16 yoshli tadqiqotchining tajribasi kiberxavfsizlikka qiziqqan o‘quvchilar uchun amaliy misol bo‘ladi. Dasturlash va tarmoq xavfsizligini mustaqil o‘rganish xalqaro kompaniyalar e’tiboriga tushishning real yo‘llaridan biri.

17 ta ma’lumotlar bazasidagi jami taxminan 17,3 trillion qator ma’lumotni. Ular orasida Bing qidiruviga oid tahliliy ma’lumotlar, IP-manzil asosidagi joylashuv ko‘rsatkichlari va MUID identifikatorlari bo‘lgan.
17-sentabr kuni aniqlangan zaiflik uchun 5 ming dollar. To‘lov Microsoft Bug Bounty dasturi doirasida amalga oshirilgan.
Microsoft zaiflik haqida 5-sentabr kuni xabar topgan, 9-sentabr kuni esa zaiflik aniqlangan tizimga kirish imkoniyati yopilgan.

Reklama

Umidjon EsirgapovU
MAQOLA MUALLIFI
Umidjon Esirgapov
Infoedu.uz asoschisi marketing va ta’lim sohasida 5 yillik tajribaga ega ekspert.

O'xshash maqolalar

Eng ko'p o'qilganlar