Hylätyt URL-osoitteet voivat sytyttää Microsoft Entra ID: n tuleen

How to effectively deal with bots on your site? The best protection against click fraud.

SecureWorks löysi vaarallisen haavoittuvuuden aiemmin tänä vuonna.

  • Hyökkääjä yksinkertaisesti kaappaa hylätyn URL-osoitteen ja käyttää sitä korkeampien oikeuksien saamiseen.
  • Haavoittuvuuden havaitsi kyberturvallisuusyritys SecureWorks.
  • Microsoft käsitteli sen heti, mutta se puhuu paljon sen kyberturvallisuuden tasosta.
microsoft entra id -haavoittuvuus

Aiemmin tänä vuonna Microsoft Entra ID (joka tuolloin tunnettiin nimellä Azure Active Directory) olisi voitu helposti hakkeroida ja vaarantaa hakkerit käyttämällä hylättyjä vastaus-URL-osoitteita. SecureWorksin tutkijaryhmä havaitsi tämän haavoittuvuuden ja ilmoitti siitä Microsoftille.

Redmondissa toimiva teknologiajätti korjasi haavoittuvuuden nopeasti ja poisti 24 tunnin kuluessa alkuperäisestä ilmoituksesta hylätyn vastaus-URL-osoitteen Microsoft Entra ID: stä.

Nyt, melkein kuusi kuukautta löydön jälkeen, sen takana oleva tiimi paljastuu blogikirjoituksessa, prosessi, joka piilee hylättyjen vastaus-URL-osoitteiden tartuttamisessa ja niiden käyttämisessä Microsoft Entra ID: n sytyttämiseen, mikä olennaisesti vaarantaa sen.

instagram story viewer

Hylättyä URL-osoitetta käyttämällä hyökkääjä voi helposti saada Microsoft Entra ID: n avulla korkeammat oikeudet organisaatiosta. Sanomattakin on selvää, että haavoittuvuus aiheutti suuren riskin, eikä Microsoft ilmeisesti ollut tietoinen siitä.

Hyökkääjä voi hyödyntää tätä hylättyä URL-osoitetta ohjatakseen valtuutuskoodit itselleen ja vaihtaa väärin hankitut valtuutuskoodit käyttötunnuksiksi. Uhkatoimija voisi sitten soittaa Power Platform API: lle keskitason palvelun kautta ja saada korkeammat oikeudet.

SecureWorks

Tällä tavalla hyökkääjä voisi hyödyntää Microsoft Entra ID -haavoittuvuutta

  1. Hyökkääjä löytää hylätyn vastaus-URL-osoitteen ja kaapataan haitallisella linkillä.
  2. Uhri pääsee sitten käsiksi tähän haitalliseen linkkiin. Entra ID ohjaisi sitten uhrin järjestelmän vastaus-URL-osoitteeseen, joka sisältäisi myös valtuutuskoodin URL-osoitteeseen.microsoft entra id -haavoittuvuus
  3. Haitallinen palvelin vaihtaa käyttöoikeuskoodin.
  4. Haitallinen palvelin kutsuu keskitason palvelua käyttämällä käyttöoikeustunnusta ja tarkoitettua API: ta, ja Microsoft Entra ID päätyisi vaarantumaan.

Tutkimuksen taustalla oleva tiimi kuitenkin havaitsi myös, että hyökkääjä voisi yksinkertaisesti vaihtaa valtuutuskoodit käyttötunnuksiin välittämättä tunnuksia keskitason palveluun.

Ottaen huomioon, kuinka helposti hyökkääjän olisi voinut vaarantaa Entra ID -palvelimia, Microsoft ratkaisi tämän ongelman nopeasti ja julkaisi päivityksen seuraavana päivänä.

Mutta on mielenkiintoista nähdä, kuinka Redmondissa toimiva teknologiajätti ei koskaan nähnyt tätä haavoittuvuutta. Microsoft on kuitenkin jättänyt jonkin verran huomiotta haavoittuvuuksia.

Aiemmin tänä kesänä Tenable kritisoi yritystä voimakkaasti, toinen arvostettu kyberturvallisuusyritys, koska se ei ole korjannut toista vaarallista haavoittuvuutta, joka antaisi pahanlaatuisille tahoille pääsyn Microsoftin käyttäjien pankkitietoihin.

On selvää, että Microsoftin on jotenkin laajennettava kyberturvallisuusosastoaan. Mitä mieltä olet siitä?

Teachs.ru
Haittaohjelmahyökkäykset vaikuttavat Windows-tietokoneisiin viallisten ohjainten kautta

Haittaohjelmahyökkäykset vaikuttavat Windows-tietokoneisiin viallisten ohjainten kauttaWindows 10Vioittunut KuljettajaKyberturvallisuus

Pidä tietokoneesi terve päivittämällä sen ohjaimetTämä työkalu auttaa sinua tunnistamaan vanhat ja vialliset ohjaimet ja etsii automaattisesti hyvän version. Siten käytät kaikkia järjestelmän kompo...

Lue lisää
Edge saa korjauksen etuoikeuksien haavoittuvuuden laajentamiseksi

Edge saa korjauksen etuoikeuksien haavoittuvuuden laajentamiseksiMicrosoftin ReunaoppaatKyberturvallisuus

Tietoturvakorjaus Edgen käyttöoikeuksien laajentumiselle on nyt saatavillaEdge-versio 83.0.478.37. sisältää tämän päivityksen.VieraileUutiset-sivulta saat lisätietoja Microsoftin ohjelmistojen korj...

Lue lisää
Mozilla integroi ilmoitukset äskettäin loukkaantuneista sivustoista Firefox-selaimeen

Mozilla integroi ilmoitukset äskettäin loukkaantuneista sivustoista Firefox-selaimeenInternet TurvallisuusMozillaKyberturvallisuus

Firefox on ilmoittanut, että se alkaa varoittaa käyttäjiä, jos he vierailevat missään loukatut sivustot. Tällä yritetään paitsi tehdä selaamisesta turvallisempaa kaikille, mutta myös tehdä käyttäji...

Lue lisää
ig stories viewer