Añadir The App Date como fuente preferida de Google de forma gratuita.
Mantente informado con las últimas noticias de actualidad.
Un fallo básico en la validación de credenciales abrió la puerta a uno de esos casos que incomodan más por lo que revelan que por el daño confirmado. Un investigador de seguridad de 16 años logró entrar en Titan, el servicio interno de analítica de Microsoft, con un token manipulado y el usuario admin.
Lo llamativo no está solo en la edad de Faav, sino en la facilidad del acceso. Titan comprobaba el contenido del token, pero nunca su firma digital, de modo que el sistema aceptó credenciales alteradas como si fueran válidas.
Durante diez días, una API expuesta acabó aceptando tokens sin firma
El 25 de agosto, Faav y su herramienta de inteligencia artificial Antares localizaron la API de Titan expuesta en un servidor de Azure. A partir de ahí, Antares probó variaciones de un token durante diez días hasta que el servidor empezó a aceptar tokens sin firma digital.
Después, el sistema interpretó el campo de usuario admin como si fuera un nombre de usuario local con rol de administrador. Ahí es donde un error técnico deja de ser abstracto y pasa a tener consecuencias muy concretas dentro de una red corporativa.
El acceso permitió ver metadatos de 25.000 cuentas y 17.990 correos electrónicos de empleados. También quedaron visibles 24.569 paneles de control conectados a una infraestructura de analítica mucho mayor.
Titan daba visibilidad a una infraestructura con 17 bases de datos
En total, el servicio enlazaba con 17 bases de datos de analítica que suman una estimación de 17,3 billones de filas. La cifra impresiona por volumen, aunque Faav sostiene que no accedió a datos de clientes.
Su acceso, según la reconstrucción del caso, quedó limitado a metadatos y a dos muestras de una fila de datos de Bing. Eso reduce el alcance del incidente, pero no borra la pregunta de fondo sobre cómo un servicio interno aceptó un token sin la comprobación más elemental.
Microsoft tardó cuatro días en cerrar la puerta y pagó 5.000 dólares
Faav reportó el hallazgo al Microsoft Security Response Center el 5 de septiembre. Microsoft cerró el acceso el 9 de septiembre y abonó 5.000 dólares al investigador el 17 de septiembre.
Hay otra capa menos visible en este episodio. Microsoft revisó el texto del investigador antes de su publicación y eliminó secciones y cifras, un detalle que introduce tensión entre la transparencia pública y el control del relato cuando el fallo afecta a sistemas internos.
El error ya tenía antecedentes desde 2015 y aun así reapareció
Ya en 2015, el investigador Tim McLean documentó que varias librerías aceptaban tokens declarados sin algoritmo. Cinco años después de aquel hallazgo, el Grupo de Trabajo de Ingeniería de Internet publicó buenas prácticas de seguridad para el estándar SON Web Token.
Once años después de aquella alerta, Titan seguía aceptando un token sin firma digital. Entre 17,3 billones de filas potencialmente conectadas, 24.569 paneles visibles y un premio de 5.000 dólares, el dato más difícil de encajar sigue siendo el más simple.