Faav के मुताबिक, बिना हस्ताक्षर वाले जाली टोकन से उन्हें एडमिन स्तर पर SQL क्वेरी चलाने की पहुँच मिली। [1][11] 17.3 ट्रिलियन पंक्तियाँ 17 ClickHouse डेटाबेस में पहुँच योग्य डेटा का अनुमान थीं; Faav ने केवल मेटाडेटा, तालिकाओं का विवरण और सीमित नमूने जाँचे। [2][6][11] रिपोर्टों के अनुसार Microsoft ने 9 सितंबर 2026 को...
प्रकाशितकर्ताGPT-6 Sol से संपादितGPT Image 2 से चित्र बनाए गए
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Microsoft की आंतरिक डेटा-विश्लेषण सेवा Titan के सार्वजनिक रूप से पहुँच योग्य API में एक अहम चूक थी: वह लॉगिन टोकन में लिखी पहचान तो जाँचता था, लेकिन उस पहचान को प्रमाणित करने वाला डिजिटल हस्ताक्षर नहीं जाँचता था। 16 वर्षीय सुरक्षा शोधकर्ता Faav ने बताया कि इसी वजह से वह Microsoft के वास्तविक लॉगिन विवरण के बिना एडमिन पहचान का दावा कर SQL क्वेरी भेज सके। 2
11
JWT (JSON Web Token) ऐसा टोकन है जिसमें उपयोगकर्ता और ऐप से जुड़े दावे दर्ज होते हैं। रिपोर्टों के अनुसार Titan टोकन में tenant, audience, application ID और उपयोगकर्ता की पहचान देखता था, पर उसके हस्ताक्षर की पुष्टि नहीं करता था। Faav का बनाया टोकन none हस्ताक्षर एल्गोरिद्म घोषित करता था और उसके upn पहचान फ़ील्ड में admin लिखा था। Titan ने उसे एडमिन लॉगिन मान लिया। 1
6
एक अन्य रिपोर्ट के मुताबिक Faav के AI टूल Antares ने जाँच के दौरान Titan का सार्वजनिक API पहचाना था। लेकिन उपलब्ध साक्ष्य यह स्पष्ट नहीं करते कि खामी खोजने या परखने में टूल ने कौन-से विशिष्ट कदम उठाए। 12
इस पहुँच से Titan के क्वेरी रास्तों के ज़रिए 17 ClickHouse डेटाबेस तक पहुँचा जा सकता था। डेटाबेस के मेटाडेटा के आधार पर Faav ने अनुमान लगाया कि उनमें लगभग 17.3 ट्रिलियन संग्रहित पंक्तियाँ थीं। यह न तो इतने अलग-अलग लोगों की संख्या है, न डाउनलोड किए गए रिकॉर्ड की, और न ही उनकी जाँच में पढ़ी गई पंक्तियों की संख्या। 2
6
11
Faav के अनुसार, असर समझने के लिए उन्होंने तालिकाओं का विवरण, मेटाडेटा और सीमित नमूना पंक्तियाँ देखीं। रिपोर्टों के मुताबिक उन्होंने ग्राहकों की व्यक्तिगत पहचान वाली जानकारी नहीं देखी। उन्होंने कुल कितनी पंक्तियाँ जाँचीं, इसका भरोसेमंद सटीक आँकड़ा उपलब्ध नहीं है। 11
10
रिपोर्टों के अनुसार Microsoft ने प्रभावित API रास्ता 9 सितंबर 2026 को बंद कर दिया। Faav ने उसी महीने बाद में अपना विवरण प्रकाशित किया; उसमें शामिल Microsoft के बयान ने उनकी रिपोर्ट और समन्वित ढंग से खामी सार्वजनिक करने के लिए धन्यवाद दिया। 7
11
उपलब्ध साक्ष्यों से किसी सत्यापित बग-बाउंटी भुगतान या उसकी रकम की पुष्टि नहीं होती। Faav ने कहा कि उन्हें दुर्भावनापूर्ण इस्तेमाल का कोई सबूत नहीं मिला, लेकिन इससे यह साबित नहीं होता कि उनसे पहले किसी ने खामी का इस्तेमाल नहीं किया था। 10
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
Faav के मुताबिक, बिना हस्ताक्षर वाले जाली टोकन से उन्हें एडमिन स्तर पर SQL क्वेरी चलाने की पहुँच मिली। [1][11]
Faav के मुताबिक, बिना हस्ताक्षर वाले जाली टोकन से उन्हें एडमिन स्तर पर SQL क्वेरी चलाने की पहुँच मिली। [1][11] 17.3 ट्रिलियन पंक्तियाँ 17 ClickHouse डेटाबेस में पहुँच योग्य डेटा का अनुमान थीं; Faav ने केवल मेटाडेटा, तालिकाओं का विवरण और सीमित नमूने जाँचे। [2][6][11]
रिपोर्टों के अनुसार Microsoft ने 9 सितंबर 2026 को प्रभावित API रास्ता बंद कर दिया। इनाम और इससे पहले किसी दुरुपयोग की पुष्टि उपलब्ध साक्ष्यों से नहीं होती। [7][10]