Token JWT palsu tanpa tanda tangan dilaporkan memberi Faav akses kueri SQL setingkat administrator ke 17 basis data ClickHouse. Perkiraan 17,3 triliun baris menggambarkan potensi jangkauan.
Diterbitkan olehDiedit dengan GPT-6 SolGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Angka 17,3 triliun baris mudah disalahartikan sebagai jumlah data yang diambil. Dalam kasus Microsoft Titan, angka itu adalah perkiraan baris tersimpan yang dapat dijangkau melalui celah autentikasi—bukan jumlah baris yang diperiksa Faav, apalagi jumlah orang yang datanya terungkap. Faav, peneliti keamanan berusia 16 tahun, melaporkan bahwa layanan analitik internal Microsoft tersebut menerima token login tanpa memverifikasi tanda tangannya. Dengan mengaku sebagai administrator lewat token itu, ia dapat mengirim kueri SQL tanpa kredensial Microsoft. 2
11
Menurut laporan tentang celah ini, Titan memeriksa sejumlah informasi dalam JSON Web Token (JWT)—termasuk tenant, tujuan token (audience), ID aplikasi, dan identitas pengguna—tetapi tidak memverifikasi tanda tangan yang semestinya membuktikan keaslian informasi tersebut. Token buatan yang menyatakan algoritma penandatanganan none dan mengisi klaim identitas upn dengan admin diterima sebagai login administrator. Dari sana, kueri SQL tanpa otorisasi dapat dijalankan. 1
6
Satu laporan sekunder menyebut perangkat AI milik Faav, Antares, menemukan API Titan yang dapat diakses publik saat penyelidikan. Namun, bukti yang tersedia tidak menjelaskan langkah spesifik Antares dalam menemukan atau menguji celah autentikasi itu. Karena itu, tidak tepat mengaitkan penemuan teknik pemalsuan token tersebut secara pasti dengan AI. 12
Akses setingkat administrator itu menjangkau 17 basis data ClickHouse melalui jalur kueri Titan. Faav memakai metadata basis data untuk memperkirakan bahwa basis data yang dapat dijangkau menyimpan sekitar 17,3 triliun baris. Ini adalah ukuran potensi cakupan, bukan hitungan individu unik, baris yang diunduh, atau baris yang dibaca selama pengujiannya. 2
6
11
Faav mengatakan ia memeriksa deskripsi tabel, metadata, dan sampel baris dalam batas tertentu untuk menilai dampaknya. Menurut pemberitaan, ia tidak mengakses informasi pribadi pelanggan. Bukti yang tersedia tidak menetapkan jumlah pasti baris yang ia periksa. 11
10
Menurut pemberitaan, Microsoft menutup endpoint yang terdampak pada 9 September 2026. Faav menerbitkan penjelasannya kemudian pada bulan yang sama. Pernyataan Microsoft yang dimuat dalam tulisannya berterima kasih atas laporan Faav dan pengungkapan celah yang dikoordinasikan dengannya. 7
11
Bukti yang tersedia tidak memastikan apakah Faav menerima imbalan penemuan celah (bug bounty) ataupun berapa nilainya. Faav melaporkan tidak menemukan bukti eksploitasi oleh pihak berniat jahat, tetapi itu tidak membuktikan bahwa celah tersebut tak pernah digunakan sebelum ia menemukannya. 10
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Token JWT palsu tanpa tanda tangan dilaporkan memberi Faav akses kueri SQL setingkat administrator ke 17 basis data ClickHouse.
Token JWT palsu tanpa tanda tangan dilaporkan memberi Faav akses kueri SQL setingkat administrator ke 17 basis data ClickHouse. Perkiraan 17,3 triliun baris menggambarkan potensi jangkauan. Faav menyebut pengujiannya terbatas pada deskripsi tabel, metadata, dan sampel baris yang dibatasi.
Microsoft dilaporkan menutup endpoint yang terdampak pada 9 September 2026. Besaran atau pembayaran imbalan penemuan celah, serta kemungkinan eksploitasi sebelumnya, belum dapat dipastikan.