千家信息网

微软 AI 研究人员意外泄露 38TB 内部数据,包括私钥、密码及 3 万条内部 Teams 消息

发表于:2024-09-22 作者:千家信息网编辑
千家信息网最后更新 2024年09月22日,感谢CTOnews.com网友 软媒用户1520111、Alejandro86 的线索投递!CTOnews.com 9 月 18 日消息,云安全初创公司 Wiz Research 今日发布公告称,在微
千家信息网最后更新 2024年09月22日微软 AI 研究人员意外泄露 38TB 内部数据,包括私钥、密码及 3 万条内部 Teams 消息
感谢CTOnews.com网友 软媒用户1520111、Alejandro86 的线索投递!

CTOnews.com 9 月 18 日消息,云安全初创公司 Wiz Research 今日发布公告称,在微软 AI 的 GitHub 存储库中发现了一起数据泄露事件,这一切由一个配置错误的 SAS(CTOnews.com注:共享访问签名)令牌引起。

细节方面,微软的 AI 研究团队在 GitHub 上发布了开源训练数据,但是一同意外暴露了 38TB 的其他内部数据,包括微软几名员工个人 PC 的磁盘备份。而在这个磁盘备份中,又包含了机密、私人密钥、密码和数百名 Microsoft 员工超过 30000 条 Microsoft Teams 内部消息

该 GitHub 存储库提供了用于图像识别的开源代码和 AI 模型,访问者被要求从 Azure 存储 URL 下载模型。然而,Wiz 发现该 URL 被配置为授予整个存储账户的权限,从而错误地暴露了其他私人数据

据称,涉事 URL 自 2020 年起就暴露了这些数据,该 URL 也被错误配置为允许"完全控制"而不是"只读"权限,这意味着任何知道在哪里查看的人都可能删除、替换和注入恶意内容进入其中。

Wiz 表示它已经于 6 月 22 日向微软报告了这一问题,两天后的 6 月 24 日,微软宣布撤销 SAS 令牌。微软表示,它于 8 月 16 日完成了对潜在组织影响的调查。

整个事件的具体时间线如下

  • 2020 年 7 月 20 日- SAS 令牌首次提交到 GitHub;到期日定为 2021 年 10 月 5 日

  • 2021 年 10 月 6 日- SAS 令牌到期日更新为 2051 年 10 月 6 日

  • 2023 年 6 月 22 日- Wiz Research 发现问题并向微软报告

  • 2023 年 6 月 24 日- 微软宣布 SAS 令牌失效

  • 2023 年 7 月 7 日- SAS 令牌在 GitHub 上被替换

  • 2023 年 8 月 16 日- 微软完成对潜在影响的内部调查

  • 2023 年 9 月 18 日- Wiz Research 公开披露此事

参考

  • 38TB of data accidentally exposed by Microsoft AI researchers

微软 令牌 数据 存储 错误 配置 消息 事件 到期日 员工 备份 报告 权限 模型 潜在 磁盘 私人 问题 影响 调查 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 access数据库教程代码 北京软件开发解决方案服务 网络安全海军刘毅 网络安全网站排名 网络安全的目标 基本特性 捷顺科技互联网智慧管理 东城区网络软件开发联系方式 淘宝 省市区数据库 服务器管理器怎么修改密码 数据库图表排名 ftp上传文件数据库文件 数据库中设计不能查看数据 对无线网络安全的认识 网络安全不烦恼mp3 数据库主从延迟查询 魔兽用什么软件开发的 在线代理服务器 银行网络安全管理和防护自查报告 新冠肺炎网络技术培训最新数据 信息与网络安全中心 自己做游戏服务器需要哪些 2022年十大网络安全发展 nfs服务器导出的文件信息 江苏创享网络技术有限公司 国家网络安全宣传周宣传方案 永恒之塔怀旧服卡在连接服务器 潍坊便民平台软件开发电话 中控消费机数据库结构图 济南迅付网络技术有限公司简介 上海定制网络技术咨询指导
0