17,3 Billionen Zeilen und die Verwendung des Benutzerkontos „admin“: Die von einem 16-Jährigen entdeckte Microsoft-Sicherheitslücke

Zehn Tage automatisierte Tests, ein KI-Tool und die richtige Intuition: Der Schlüssel war letztlich die simple Eingabe von »admin«, an die keine Maschine gedacht hatte.

(Bildquelle: Xtaka | Ed Hardie) (Bildquelle: Xtaka | Ed Hardie)

Wenn ihr euch bei einem Dienst anmeldet, kommen häufig sogenannte Tokens zum Einsatz. Sie können Informationen darüber enthalten, welcher Nutzer oder welche Anwendung authentifiziert wurde und welche Zugriffsrechte damit verbunden sind.

Entscheidend ist dabei, dass der Server die Echtheit eines solchen Tokens überprüft – etwa anhand seiner digitalen Signatur: Sie stellt sicher, dass der Token von einer vertrauenswürdigen Stelle ausgestellt und nicht nachträglich manipuliert wurde.

Dass fehlerhafte Implementierungen von Tokens (JWTs) die Signaturprüfung umgehen können, ist allerdings seit Jahren bekannt. Dennoch unterlaufen selbst Branchengrößen fundamentale Fehler, wie Microsoft am eigenen Leib erfahren musste.

Dieser Artikel stammt im Original von unserer spanischen Schwesterseite Xataka und erscheint bei GameStar Tech in übersetzter und angepasster Form.

Mit 16 Jahren eine Sicherheitslücke bei Microsoft ausgenutzt

Was passiert ist: Faav ist Sicherheitsforscher – und gerade einmal 16 Jahre alt. Mit einem manipulierten Token und dem Benutzernamen »admin« gelang es dem Jugendlichen, SQL-Abfragen mit Administratorrechten auf Titan auszuführen, dem internen Analysedienst von Microsoft.

Auf diese Weise erhielt er Zugriff auf Plattform-Metadaten. Konkret auf rund 25.000 Konten, 17.990 E-Mail-Adressen von Microsoft-Beschäftigten und 24.569 Dashboards. Zudem stellte er fest, dass der Dienst mit 17 Analyse-Datenbanken verknüpft war, die nach seinen Schätzungen insgesamt etwa 17,3 Billionen Datenzeilen umfassten.

Faav meldete die Sicherheitslücke noch am selben Tag, dem 5. September, an das Microsoft Security Response Center. Der Konzern schloss die Schwachstelle am 9. September und zahlte ihm am 17. September eine Prämie von 5.000 US-Dollar aus, wie der Sicherheitsforscher in seinem Blog berichtet.

Amazon Prime Abonnement jetzt sichern
Amazon Prime Abonnement jetzt sichern
Kostenlose Lieferungen, Filme, Serien, Spiele und Co.
Mit gratis 30-Tage-Testzeitraum
7,99 €

Wie der Zugriff gelang: Am 25. August spürte Faav mithilfe seines KI-Tools namens Antares die Schnittstelle (API) von Titan auf. Während das Web-Frontend des Dienstes ausschließlich für internes Personal erreichbar war, lag die API ungeschützt auf einem Azure-Host.

Über einen Zeitraum von zehn Tagen testete Antares unzählige Token-Variationen, bis feststand: Der Server akzeptierte Tokens komplett ohne digitale Signatur. Einzig ein gültiger Benutzername, den Titan akzeptieren würde, fehlte dem System noch.

Faav griff deshalb zu einem bewährten Klassiker: Er setzte im Benutzerfeld schlicht »admin« ein. Der Treffer saß. Titan stufte die Eingabe als lokalen Benutzernamen mit Administratorrechten ein und führte die Abfrage anstandslos aus.


Video starten 1:01:47 Vom Indie-Rebell zur Milliarden-Hoffnung: Phänomen Warhorse


Darum ist das spannend

Warum dieser Vorfall brisant ist: Es war keinerlei ausgefeilter Exploit nötig. Titan überprüfte zwar die inhaltlichen Parameter des Tokens (Mandant, Zielgruppe, Anwendung und Benutzer), ignorierte jedoch dessen Signatur vollständig – womit sämtliche Sicherheitsüberprüfungen ausgehebelt wurden. Paradox daran: Ausgerechnet die offizielle Dokumentation des Azure Application Gateway schreibt vor, dass Signatur, Aussteller, Empfänger und Gültigkeitsdauer eines Tokens zwingend validiert werden müssen.

Gleichzeitig liefert der Fall ein anschauliches Beispiel für KI-gestützte Sicherheitsforschung: Die künstliche Intelligenz fungiert dabei nicht als strategischer Kopf, sondern als fleißiger Assistent des menschlichen Urteilsvermögens. Laut Faav arbeitete Antares zehn Tage lang immer wieder an dem Problem, doch der entscheidende Einfall mit dem Nutzernamen »admin« stammte von ihm selbst.

Weder neu noch anspruchsvoll: Abgesehen von der Hartnäckigkeit brauchte es lediglich eine alte Standardmethode. Diese Form der Sicherheitslücke ist bereits seit 2015 dokumentiert, als der Sicherheitsforscher Tim McLean aufzeigte, dass etliche Bibliotheken Tokens ohne angegebenen Algorithmus als gültig akzeptierten. Fünf Jahre später veröffentlichte die Internet Engineering Task Force (IETF) offizielle Best Practices für den sicheren Umgang mit dem Standard JSON Web Token (JWT).

Die Folgen hätten verheerend sein können: Faav betont, dass das tatsächliche Schadenspotenzial rein theoretischer Natur blieb. Er griff zu keinem Zeitpunkt auf Kundendaten zu, sondern beschränkte sich auf Metadaten sowie zwei einzeilige Datensatz-Stichproben aus Bing.


Mehr zu Windows:


Die geschätzten 17,3 Billionen Datenzeilen basieren auf den analysierten Metadaten und umfassen voraussichtlich auch historische Daten, Duplikate und abgeleitete Tabellen. Microsoft überprüfte den Bericht vor der Veröffentlichung und strich einige Abschnitte und Zahlen; die technischen Details stammen jedoch vollständig von Faav selbst.

Was die IT daraus lernt: Auch diese Lehre ist keineswegs neu, bleibt aber brandaktuell: Token-Signaturen müssen serverseitig immer ausnahmslos geprüft werden. Zudem sollte der Server fest vorgeben, welche Algorithmen akzeptiert werden – völlig ungeachtet dessen, was im Token selbst deklariert ist. Und nicht zuletzt solltet ihr eine API niemals als sicher ansehen, nur weil deren Weboberfläche vor der Öffentlichkeit versteckt liegt.


Kommentare(0)
Kommentar-Regeln von GameStar
Bitte lies unsere Kommentar-Regeln, bevor Du einen Kommentar verfasst.

Nur angemeldete Benutzer können kommentieren und bewerten.