Opuštěné adresy URL mohou zapálit ID Microsoft Entra

Nebezpečnou chybu zabezpečení objevila společnost SecureWorks začátkem tohoto roku.

  • Útočník by jednoduše unesl opuštěnou adresu URL a použil ji k získání zvýšených oprávnění.
  • Tuto chybu zabezpečení objevila společnost SecureWorks, která se zabývá kybernetickou bezpečností.
  • Microsoft to hned oslovil, nicméně to vypovídá o jeho úrovni kybernetické bezpečnosti.
zranitelnost microsoft entra id

Začátkem tohoto roku bylo ID Microsoft Entra (které do té doby známé jako Azure Active Directory) mohl být snadno hacknutý a kompromitován hackery pomocí opuštěných adres URL odpovědí. Tým výzkumníků z SecureWorks objevil tuto chybu zabezpečení a upozornil Microsoft.

Technologický gigant se sídlem v Redmondu tuto zranitelnost rychle vyřešil a do 24 hodin od prvního oznámení odstranil opuštěnou adresu URL odpovědi v ID Microsoft Entra.

Nyní, téměř 6 měsíců po tomto objevu, tým za tím, odhaleno v příspěvku na blogu, proces, který stojí za infikováním opuštěných adres URL odpovědí a jejich použitím k zapálení Microsoft Entra ID, čímž je v podstatě kompromitováno.

Pomocí opuštěné adresy URL by útočník mohl snadno získat zvýšená oprávnění organizace pomocí Microsoft Entra ID. Netřeba dodávat, že zranitelnost představovala velké riziko a Microsoft si toho zřejmě nebyl vědom.

Útočník by mohl využít tuto opuštěnou adresu URL k přesměrování autorizačních kódů na sebe a výměnou neoprávněně získaných autorizačních kódů za přístupové tokeny. Aktér ohrožení by pak mohl zavolat Power Platform API prostřednictvím služby střední vrstvy a získat zvýšená oprávnění.

SecureWorks

Takto by útočník využil zranitelnosti Microsoft Entra ID

  1. Opuštěná adresa URL odpovědi by byla objevena útočníkem a unesena pomocí škodlivého odkazu.
  2. K tomuto škodlivému odkazu by pak měla přístup oběť. Entra ID by pak přesměrovalo systém oběti na adresu URL odpovědi, která by také obsahovala autorizační kód v adrese URL.zranitelnost microsoft entra id
  3. Škodlivý server vymění autorizační kód za přístupový token.
  4. Škodlivý server zavolá službu střední vrstvy pomocí přístupového tokenu a zamýšleného rozhraní API a ID Microsoft Entra by nakonec bylo kompromitováno.

Tým za výzkumem však také zjistil, že útočník mohl jednoduše vyměnit autorizační kódy za přístupové tokeny, aniž by tokeny předával službě střední vrstvy.

Vzhledem k tomu, jak snadné by pro útočníka bylo účinně kompromitovat servery Entra ID, společnost Microsoft tento problém rychle vyřešila a následující den vydala aktualizaci.

Ale je docela zajímavé vidět, jak technický gigant se sídlem v Redmondu nikdy tuto zranitelnost neviděl. Microsoft má však v minulosti poněkud zanedbávané zranitelnosti.

Začátkem léta, společnost byla těžce kritizována Tenable, další prestižní firma zabývající se kybernetickou bezpečností, za to, že neřešila další nebezpečnou zranitelnost, která by zhoubným subjektům umožňovala přístup k bankovním informacím uživatelů Microsoftu.

Je jasné, že Microsoft potřebuje nějak rozšířit své oddělení kybernetické bezpečnosti. Co si o tom myslíš?

Application Guard zablokuje nedůvěryhodné dokumenty Office

Application Guard zablokuje nedůvěryhodné dokumenty OfficeMicrosoft 365Sandbox WindowsKybernetická Bezpečnost

Defender Application Guard je bezpečnostní technologie určená k izolování nedůvěryhodných souborů.Microsoft oznámil, že jeho ObránceaplikaceHlídat pro Kancelář je nyní k dispozici pro správce ve Wi...

Přečtěte si více
Zranitelnost BlueBorne ohrožuje všechna zařízení podporující Bluetooth

Zranitelnost BlueBorne ohrožuje všechna zařízení podporující BluetoothBluetoothKybernetická Bezpečnost

Existuje několik věcí, které spojují tolik zařízení současně Bluetooth. Pokud však takový důležitý standard již není bezpečný, mohou se z hlediska bezpečnosti stát opravdu špatné věci. To je bohuže...

Přečtěte si více
Tento firewall může blokovat rozpoznávání obličeje a chránit tak vaše soukromí

Tento firewall může blokovat rozpoznávání obličeje a chránit tak vaše soukromíKybernetická Bezpečnost

V dnešním světě, soukromí je luxus. Mnoho společností vlastní obrovské databáze uživatelských profilů, aniž byste věděli, že existují. Proto je mnoho věcí a služeb na internetu zdarma. Víte, co se ...

Přečtěte si více