Token JWT palsu tanpa tandatangan dilaporkan memberi Faav akses SQL bertaraf pentadbir ke 17 pangkalan data ClickHouse. Faav berkata beliau memeriksa metadata, perihalan jadual dan sampel terhad; 17.3 trilion baris bukan jumlah data yang beliau baca.
Diterbitkan olehDisunting dengan GPT-6 SolImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did 16-year-old researcher Faav and his AI tool Antares discover and exploit the unsigned JWT flaw in Microsoft’s publicly reachable Tit. Article summary: Faav reported that Microsoft’s publicly reachable Titan analytics API accepted a forged, unsigned login token as an administrator, allowing unauthorized SQL queries. The estimated 17.3 trillion rows describe potential re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Angka 17.3 trilion baris mudah memberi gambaran seolah-olah sebanyak itu data telah dibaca atau dimuat turun. Dalam kes Microsoft Titan, angka itu sebenarnya anggaran jumlah baris dalam pangkalan data yang boleh dicapai melalui kelemahan pengesahan. Faav, penyelidik keselamatan berusia 16 tahun, melaporkan bahawa API perkhidmatan analitik dalaman Microsoft itu menerima token log masuk yang tandatangannya tidak disahkan. Dengan token palsu tersebut, beliau dapat menyamar sebagai pentadbir dan menghantar pertanyaan SQL tanpa kelayakan Microsoft. 2
11
JSON Web Token, atau JWT, membawa maklumat tentang identiti pengguna. Menurut laporan mengenai kelemahan ini, Titan menyemak kandungan token—termasuk maklumat penyewa, aplikasi dan pengguna—tetapi tidak mengesahkan tandatangan yang sepatutnya membuktikan maklumat itu sah. Token yang menyatakan algoritma tandatangan none dan menetapkan medan identiti upn kepada admin diterima sebagai log masuk pentadbir. Ini membolehkan pertanyaan SQL dibuat tanpa kebenaran. 1
6
Satu laporan sekunder menyebut bahawa alat AI Faav, Antares, mengenal pasti API Titan yang boleh dicapai secara awam. Namun, bukti yang tersedia tidak memperincikan langkah Antares dalam menemui atau menguji kelemahan pengesahan itu. Oleh itu, tidak wajar mengaitkan kaedah menempa token tersebut secara khusus dengan teknik yang dijana AI. 12
Akses bertaraf pentadbir itu membolehkan Faav mencapai 17 pangkalan data ClickHouse melalui laluan pertanyaan Titan. Berdasarkan metadata pangkalan data, beliau menganggarkan terdapat kira-kira 17.3 trilion baris tersimpan yang berpotensi dicapai. Angka ini bukan bilangan individu unik, bukan jumlah rekod yang dimuat turun dan bukan jumlah baris yang dibaca semasa ujian. 2
6
11
Faav berkata beliau mengehadkan pemeriksaannya kepada perihalan jadual, metadata dan sampel baris yang terbatas untuk menilai skop masalah. Laporan menyatakan beliau tidak mengakses maklumat peribadi pelanggan. Bukti yang tersedia juga tidak membolehkan jumlah tepat baris yang diperiksanya ditentukan. 11
10
Menurut laporan, Microsoft menutup titik capaian yang terjejas pada 9 September 2026. Faav menerbitkan pengalamannya kemudian pada bulan itu; kenyataan Microsoft yang disertakan dalam tulisannya berterima kasih atas laporan dan pendedahan kelemahan yang diselaraskan dengannya. 7
11
Tiada bukti yang tersedia untuk mengesahkan sama ada Faav menerima ganjaran penemuan pepijat, apatah lagi jumlahnya. Beliau berkata beliau tidak menemui bukti kelemahan itu pernah dieksploitasi secara berniat jahat. Namun, ketiadaan bukti tersebut tidak membuktikan bahawa tiada sesiapa menggunakannya sebelum penemuan Faav. 10
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Token JWT palsu tanpa tandatangan dilaporkan memberi Faav akses SQL bertaraf pentadbir ke 17 pangkalan data ClickHouse.
Token JWT palsu tanpa tandatangan dilaporkan memberi Faav akses SQL bertaraf pentadbir ke 17 pangkalan data ClickHouse. Faav berkata beliau memeriksa metadata, perihalan jadual dan sampel terhad; 17.3 trilion baris bukan jumlah data yang beliau baca.
Microsoft menutup titik capaian yang terjejas pada 9 September 2026. Jumlah ganjaran dan kemungkinan eksploitasi terdahulu belum dapat disahkan.