یک هکر ۱۶ ساله با جعل توکن احراز هویتِ فاقد امضای دیجیتال توانست به سرویس داخلی تحلیل دادهی مایکروسافت دسترسی سطح ادمین پیدا کند. دیتابیس مورد بحث حاوی بیش از ۱۷ تریلیون سطر داده شامل تحلیلهای موتور جستوجوی بینگ و اطلاعات ایمیل ۱۷ هزار و ۹۹۰ نفر از کارمندان مایکروسافت بود.
بررسیهای فنی نشان میدهد که سرویس مذکور با نام Titan تمام بخشهای توکن ورودی را بهجز امضای دیجیتال آن بررسی میکرد. پژوهشگر امنیتی با نام مستعار Faav توضیح داد که فقط با ادعای ادمینبودن در محتوای توکن موفق به عبور از لایهی امنیتی شد و توانست دستورهای SQL را در بالاترین سطح دسترسی اجرا کند.
پژوهشگر نوجوان پس از نفوذ اولیه، فقط متادیتا و دو سطر از دادههای بینگ را استخراج کرد، به دادههای کاربران عادی دست نزد و در همان شبِ کشف باگ، گزارش آن را به مایکروسافت فرستاد.
مایکروسافت چهار روز پس از دریافت گزارش، دسترسی به این نقطهی پایانی را مسدود کرد و پاداشی ۵ هزار دلاری به این هکر پرداخت. ردموندیها همچنین کنترل ویرایشی متن گزارش عمومی او را در دست گرفتند و پیش از انتشار، بخشهایی از جزئیات فنی و اعداد اثرگذاری آسیبپذیری را تعدیل کردند.