@midudev: Un chaval de 16 años consiguió ejecutar SQL como admin en un servicio interno de Microsoft. La recompensa por encontrar la vulnerabilidad: $5.000. ¡Podía acceder a 17 billones de registros! El servicio se llamaba Titan y el fallo es tan básico que parece mentira. Y es que NO validaba la firma del JWT. Así que pudo crear un token sin firma, poner upn: "admin" y ya está. Resultado: acceso como administrador y capacidad para ejecutar SQL. Eso sí, el problema ya está solucionado pero nos deja una historia para aprender todos la lección. #software #programacion #informatica #programadores