Hüljatud URL-id võivad Microsoft Entra ID põlema panna

How to effectively deal with bots on your site? The best protection against click fraud.

Ohtliku haavatavuse avastas SecureWorks selle aasta alguses.

  • Ründaja lihtsalt kaaperdab mahajäetud URL-i ja kasutab seda kõrgemate õiguste saamiseks.
  • Haavatavuse avastas küberturbefirma SecureWorks.
  • Microsoft käsitles seda kohe, kuid see räägib palju selle küberturvalisuse tasemest.
Microsoft entra id haavatavus

Selle aasta alguses kasutas Microsoft Entra ID (mida selleks ajaks tunti kui Azure Active Directory) võisid hüljatud vastuse URL-e kasutades häkkerid kergesti häkkida ja ohustada. SecureWorksi teadlaste meeskond avastas selle haavatavuse ja teavitas sellest Microsofti.

Redmondis asuv tehnoloogiahiiglane lahendas haavatavuse kiiresti ja eemaldas 24 tunni jooksul pärast esialgset teadet Microsoft Entra ID-st hüljatud vastuse URL-i.

Nüüd, peaaegu 6 kuud pärast seda avastust, on selle taga olev meeskond avastati blogipostituses, protsess, mis seisneb hüljatud vastuse URL-ide nakatamise ja nende kasutamise taga Microsoft Entra ID süttimiseks, mis sisuliselt kahjustab seda.

Hüljatud URL-i kasutades võib ründaja hõlpsasti omandada Microsoft Entra ID-d kasutades organisatsiooni kõrgemad õigused. Ütlematagi selge, et haavatavus kujutas endast suurt ohtu ja ilmselt polnud Microsoft sellest teadlik.

instagram story viewer

Ründaja võib seda hüljatud URL-i kasutada autoriseerimiskoodide enda juurde suunamiseks, vahetades valesti hangitud autoriseerimiskoodid juurdepääsulubade vastu. Ohustaja saab seejärel helistada Power Platform API-le keskmise tasandi teenuse kaudu ja saada kõrgendatud õigusi.

SecureWorks

Nii kasutab ründaja Microsoft Entra ID haavatavust

  1. Ründaja avastaks hüljatud vastuse URL-i ja kaaperdaks selle pahatahtliku lingiga.
  2. Seejärel pääseb ohver sellele pahatahtlikule lingile juurde. Entra ID suunaks seejärel ohvri süsteemi vastuse URL-ile, mis sisaldaks URL-is ka autoriseerimiskoodi.Microsoft entra id haavatavus
  3. Pahatahtlik server vahetab juurdepääsuloa autoriseerimiskoodi.
  4. Pahatahtlik server helistab keskmise tasandi teenusele, kasutades juurdepääsuluba ja ettenähtud API-d, ning Microsoft Entra ID satuks lõpuks ohtu.

Uurimistöö taganud meeskond avastas aga ka, et ründaja võib lihtsalt juurdepääsulubade autoriseerimiskoode vahetada, ilma žetoone kesktaseme teenusele edastamata.

Arvestades, kui lihtne oleks olnud ründajal Entra ID-servereid tõhusalt ohustada, lahendas Microsoft selle probleemi kiiresti ja avaldas järgmisel päeval selle värskenduse.

Kuid on üsna huvitav näha, kuidas Redmondis asuv tehnoloogiahiiglane ei näinud kunagi seda haavatavust. Siiski on Microsoft haavatavused mõnevõrra tähelepanuta jätnud.

Selle suve alguses Tenable kritiseeris ettevõtet tugevalt, veel üks mainekas küberjulgeolekufirma, kuna ei suutnud kõrvaldada teist ohtlikku haavatavust, mis võimaldaks pahaloomulistel üksustel pääseda juurde Microsofti kasutajate pangateabele.

On selge, et Microsoft peab oma küberjulgeoleku osakonda kuidagi laiendama. Mis sa sellest arvad?

Teachs.ru
Windows 10 kasutab GPU-d teie arvuti viiruste leidmiseks

Windows 10 kasutab GPU-d teie arvuti viiruste leidmiseksIntelWindows 10Küberturvalisus

Selleks on uus viis viirusejaht oma süsteemis. Intel paljastas äsja uhiuue funktsiooni nimega Kiirendatud mälu skaneerimine mis võimaldab veapildilugejatel millal GPU-le tugineda pahavara jaht süst...

Loe rohkem
Küberkurjategijad varastasid 2017. aastal 16,8 miljardi dollari väärtuses isikuandmeid

Küberkurjategijad varastasid 2017. aastal 16,8 miljardi dollari väärtuses isikuandmeidKüberturvalisus

Ettevõtete pettusevastane võitlus ei olnud 2017. aastal eriti edukas, sest selgub, et see on nii küberkurjategijad varastasid 16,8 miljardit dollarit isikuandmeid viimaste uuringute järgi eelmisel ...

Loe rohkem
Häkkinud? rakendus Windows 10 jaoks tuvastab teie e-posti konto rikkumisi, et teid turvaliselt hoida

Häkkinud? rakendus Windows 10 jaoks tuvastab teie e-posti konto rikkumisi, et teid turvaliselt hoidaKüberturvalisus

Me kõik arvame, et Internet on turvaline koht: arvutite sisselülitamiseks kasutame paroole, postkastiga ühenduse loomiseks paroole või võib-olla isegi peaparooli tööriista, näiteks Enpass või LastP...

Loe rohkem
ig stories viewer