Las URL abandonadas pueden incendiar Microsoft Entra ID

La peligrosa vulnerabilidad fue descubierta por SecureWorks a principios de este año.

  • Un atacante simplemente secuestraría una URL abandonada y la usaría para obtener privilegios elevados.
  • La vulnerabilidad fue descubierta por SecureWorks, una empresa de ciberseguridad.
  • Microsoft lo abordó de inmediato, sin embargo, dice mucho sobre su nivel de ciberseguridad.
vulnerabilidad de identificación de entrada de Microsoft

A principios de este año, Microsoft Entra ID (que para entonces se conocía como Directorio activo de Azure) podría haber sido fácilmente pirateado y comprometido por piratas informáticos utilizando URL de respuesta abandonadas. Un equipo de investigadores de SecureWorks descubrió esta vulnerabilidad y alertó a Microsoft.

El gigante tecnológico con sede en Redmond abordó rápidamente la vulnerabilidad y dentro de las 24 horas posteriores al anuncio inicial, eliminó la URL de respuesta abandonada en Microsoft Entra ID.

Ahora, casi 6 meses después de este descubrimiento, el equipo detrás de él, descubierto en una publicación de blog, el proceso que se esconde detrás de infectar URL de respuesta abandonadas y usarlas para prender fuego a Microsoft Entra ID, comprometiéndolo esencialmente.

Al utilizar la URL abandonada, un atacante podría obtener fácilmente privilegios elevados de la organización utilizando Microsoft Entra ID. No hace falta decir que la vulnerabilidad representaba un gran riesgo y aparentemente Microsoft no lo sabía.

Un atacante podría aprovechar esta URL abandonada para redirigir los códigos de autorización a sí mismo, intercambiando los códigos de autorización obtenidos ilícitamente por tokens de acceso. Luego, el actor de amenazas podría llamar a la API de Power Platform a través de un servicio de nivel medio y obtener privilegios elevados.

Trabajos seguros

Así aprovecharía un atacante la vulnerabilidad de Microsoft Entra ID

  1. El atacante descubriría la URL de respuesta abandonada y la secuestraría con un enlace malicioso.
  2. Luego, la víctima accedería a este enlace malicioso. Luego, Entra ID redirigiría el sistema de la víctima a la URL de respuesta, que también incluiría el código de autorización en la URL.vulnerabilidad de identificación de entrada de Microsoft
  3. El servidor malicioso intercambia el código de autorización por el token de acceso.
  4. El servidor malicioso llama al servicio de nivel medio utilizando el token de acceso y la API prevista, y el ID de Microsoft Entra terminaría siendo comprometido.

Sin embargo, el equipo detrás de la investigación también descubrió que un atacante podría simplemente intercambiar los códigos de autorización por tokens de acceso sin retransmitir tokens al servicio de nivel medio.

Dada la facilidad con la que un atacante habría comprometido eficazmente los servidores de Entra ID, Microsoft abordó rápidamente este problema y lanzó una actualización al día siguiente.

Pero es bastante interesante ver cómo, para empezar, el gigante tecnológico con sede en Redmond nunca vio esta vulnerabilidad. Sin embargo, Microsoft tiene un historial de descuido de vulnerabilidades.

A principios de este verano, la empresa fue fuertemente criticada por Tenable, otra prestigiosa firma de ciberseguridad, por no abordar otra peligrosa vulnerabilidad que permitiría a entidades malignas acceder a la información bancaria de los usuarios de Microsoft.

Está claro que Microsoft necesita ampliar de alguna manera su departamento de ciberseguridad. ¿Qué piensa usted al respecto?

¿Las aplicaciones VPN pueden piratearlo? ¿Cómo elegir un proveedor de VPN seguro?

¿Las aplicaciones VPN pueden piratearlo? ¿Cómo elegir un proveedor de VPN seguro?VpnLa Seguridad Cibernética

Uno de los asuntos más urgentes al instalar una aplicación VPN es que confíe al proveedor al 100% sus datos personales y el tráfico privado de Internet.La mayoría de los proveedores de VPN podrían ...

Lee mas
Seguridad en la nube mejorada, 5G y una Cortana más inteligente llegan a Windows 10

Seguridad en la nube mejorada, 5G y una Cortana más inteligente llegan a Windows 10Microsoft 365Microsoft AzulLa Seguridad Cibernética

Microsoft ha anunciado una colaboración de varios años con AT&T para moldear mejor el futuro tecnológico.Se espera que la gran asociación entre estos dos gigantes tenga un gran impacto en el de...

Lee mas
El parche de seguridad de junio de Windows 10 contiene grandes correcciones para IE, Edge, Flash Player y el sistema operativo Windows

El parche de seguridad de junio de Windows 10 contiene grandes correcciones para IE, Edge, Flash Player y el sistema operativo WindowsParche MartesLa Seguridad Cibernética

El martes de parches mensual de Microsoft contenía cinco boletines de seguridad críticos de 16, con uno es un exploit conocido. Además, la última versión 1511 de Windows 10 se actualizó a la compil...

Lee mas