MicrosoftExchangeの自動検出バグで数千のWindowsクレデンシャルがリークされました

  • セキュリティの専門家は、MicrosoftExchange電子メールサーバーの設計上の欠陥を発見しました。
  • このバグには、重要な資格情報を収集する機能があります。
  • バグはMicrosoftAutodiscoverプロトコルにあります。

電子メール関連の問題に関しては、Microsoftユーザーは引き続き問題を抱えているようです。 つい先日、 バグが報告されました それはOutlookに侵入していました。 次に、最新の侵入が来ます。

セキュリティ研究者によると、設計上の欠陥は、攻撃者がユーザーからWindowsドメインとアプリの資格情報を取得する余地を提供するMicrosoft ExchangeEmailサーバーにあります。

プロトコル

AVPのAmitSerperがバグを発見し、綿密な調査の結果、 MicrosoftAutodiscoverプロトコlこれは、電子メールサーバーの自動検出を可能にし、適切な構成のための資格情報を提供する機能です。

このプロトコルは重要であると考えられており、クライアントが他の設定の中でも適切なSMTP、LDAP、IMAP、およびWebDAVを使用できるようにするためのアクセスを管理者に提供します。

バックオフメカニズムが原因です

Serperは、ドメインの自動検出部分を常に解決しようとしているため、バックオフメカニズムがリークの原因であることを確認します。 自動的に作成された自動検出URLがドメインの所有者に届くようにすることは常に失敗します。

キャプチャされたすべてのクレデンシャルには、HTTP形式の暗号化は一切含まれていません。 Serperは、NTLMやOauthなどのより安全な形式の認証を使用することをユーザーにアドバイスしています。

Microsoftはこの問題を調査中であり、やがて元に戻ります。

電子メールを支配している最新のバグをどう思いますか? このような脆弱性から身を守る方法はありますか? 以下のコメントセクションで私たちと共有してください。

Windows 8、10、RTに登場するマシナリウムインディーゲーム

Windows 8、10、RTに登場するマシナリウムインディーゲームその他

私たちはいくつかの最高のものについて話しました Windows8インディーゲーム 現在WindowsStoreで入手可能ですが、非常に人気のあるゲームがまもなくリストに追加されるようです。 MachinariumはまもなくWindows8、8.1、およびWindowsRTデバイスに搭載されます。公式 マシナリウムゲーム は数日前にWindowsPhone 8ユーザー向けに正式にリリースされま...

続きを読む
ブリタニカ百科事典アプリforWindows 10、8:無料の教育アプリ

ブリタニカ百科事典アプリforWindows 10、8:無料の教育アプリその他

さまざまなPCの問題を修正するには、DriverFixをお勧めします。このソフトウェアは、ドライバーの稼働を維持するため、一般的なコンピューターエラーやハードウェア障害からユーザーを保護します。 3つの簡単なステップで今すぐすべてのドライバーをチェックしてください:DriverFixをダウンロード (検証済みのダウンロードファイル)。 クリック スキャン開始 問題のあるすべてのドライバーを...

続きを読む

ネット中立性:ここにあなたが知る必要があるすべてがありますその他

年間2億人のユーザーを支援する時間節約のソフトウェアとハ​​ードウェアの専門知識。 技術的な生活を向上させるためのハウツーアドバイス、ニュース、ヒントをご案内します。ネット中立性(ネットワーク中立性またはインターネット中立性も)は、インターネットサービスプロバイダーと政府がすべてのデータを処理する必要があるという原則です。 インターネットも同様に、ユーザー、コンテンツ、サイト、プラットフォー...

続きを読む