Μια σημαντική ευπάθεια ασφαλείας ανακαλύφθηκε στην πλατφόρμα Microsoft Events, η οποία θα μπορούσε να επιτρέψει σε επιτιθέμενους να αποκτήσουν πρόσβαση σε προσωπικές πληροφορίες χρηστών από δύο ξεχωριστές βάσεις δεδομένων: τη λίστα εγγραφής εκδηλώσεων και τη λίστα αναμονής.
Δείτε επίσης: Inboxfuscation: Νέο εργαλείο παρακάμπτει Inbox Rules του Microsoft Exchange

Η ευπάθεια, που αποκαλύφθηκε από έναν 15χρονο κυνηγό ευπαθειών γνωστό ως Faav, εξέθεσε ευαίσθητα δεδομένα χρηστών, όπως πλήρη ονόματα, διευθύνσεις email, αριθμούς τηλεφώνου και, σε ορισμένες περιπτώσεις, φυσικές διευθύνσεις. Η ευπάθεια αποκαλύφθηκε υπεύθυνα στη Microsoft και έχει ήδη διορθωθεί.
Η έρευνα ξεκίνησε όταν ο ερευνητής άρχισε να εξετάζει τον υποτομέα events.microsoft.com, που οδήγησε στην ανακάλυψη αρκετών API endpoints στο domain msevents.microsoft.com.
Οι αρχικές δοκιμές για ευπάθειες σε διάφορα endpoints δεν επέστρεψαν ευαίσθητα δεδομένα. Η πρώτη σημαντική ανακάλυψη έγινε όταν εντοπίστηκε μια ευπάθεια OData injection στο endpoint /api/GetEvents. Ωστόσο, αυτό το αρχικό σημείο εισόδου αποδείχθηκε αδιέξοδο, καθώς επέστρεφε μόνο μη ευαίσθητες, δημόσιες πληροφορίες εκδηλώσεων και εμφάνιζε σφάλματα όταν γίνονταν προσπάθειες πρόσβασης σε άλλους πίνακες δεδομένων όπως λογαριασμοί ή επαφές.
Μια παρόμοια ευπάθεια injection βρέθηκε σε άλλο endpoint /api/GetEventCustomRegistrationFields, που επέτρεπε την απαρίθμηση όλων των εκδηλώσεων της Microsoft αλλά δεν διέρρεε δεδομένα χρηστών.
Δείτε ακόμα: Microsoft: Διόρθωσε bug του Defender που επηρέαζε τον Firefox εδώ και πέντε χρόνια

Η κρίσιμη ανακάλυψη έγινε σε ένα POST endpoint με το όνομα /api/CheckEventRegistration. Αυτή η λειτουργία είχε σχεδιαστεί για να ελέγχει αν το email ενός χρήστη ήταν ήδη εγγεγραμμένο για μια συγκεκριμένη εκδήλωση. Ο ερευνητής διαπίστωσε ότι με την έγχυση κακόβουλων φορτίων στα πεδία email και eventId, ήταν δυνατό να παραπλανηθεί το σύστημα.
Μια συγκεκριμένη τεχνική OData injection αποκάλυψε ότι το endpoint έκανε δύο ξεχωριστά αιτήματα σε δύο διαφορετικές βάσεις δεδομένων. Με προσεκτική διαμόρφωση της εισόδου, ο Faav μπόρεσε να στοχεύσει κάθε βάση δεδομένων ξεχωριστά. Μια έγχυση επέτρεψε την απαρίθμηση ολόκληρης της βάσης δεδομένων Λίστας Αναμονής, που περιείχε πεδία όπως πλήρες όνομα, τηλέφωνο, διεύθυνση, εταιρεία και διευθύνσεις email, συμπεριλαμβανομένων πολλών από κυβερνητικούς και εταιρικούς τομείς.
Αντιστρέφοντας την τεχνική injection, ο ερευνητής μπόρεσε να αποκτήσει πρόσβαση στη δεύτερη βάση δεδομένων, τη λίστα Εγγραφής Εκδηλώσεων. Αυτή η βάση δεδομένων περιείχε προσωπικές λεπτομέρειες όπως όνομα, επώνυμο, αριθμό τηλεφώνου, όνομα εταιρείας και χώρα. Ορισμένες εκδηλώσεις περιλάμβαναν ακόμη και προσαρμοσμένα πεδία για Partner IDs και Tenant IDs.
Δείτε επίσης: Microsoft Outlook: Είναι πλέον δωρεάν για Mac χωρίς να απαιτείται συνδρομή

Ο ερευνητής σημείωσε ότι δεν υπήρχαν όρια ταχύτητας, πράγμα που σημαίνει ότι ένας επιτιθέμενος θα μπορούσε να προγραμματίσει την εξαγωγή όλων των δεδομένων από τις δύο βάσεις δεδομένων. Αφού απέδειξε επιτυχώς τη δυνατότητα διαρροής αυτών των πληροφοριών, ο Faav σταμάτησε περαιτέρω δοκιμές και ανέφερε τα ευρήματα στο Κέντρο Ανταπόκρισης Ασφαλείας της Microsoft (MSRC) στις 23 Ιουλίου 2025. Σύμφωνα με το χρονοδιάγραμμα που παρέχεται, η Microsoft αναγνώρισε το πρόβλημα και ολοκλήρωσε τη διόρθωση στις 26 Αυγούστου 2025.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
