Dėl „Microsoft Exchange Autodiscover“ klaidos nutekėjo tūkstančiai „Windows“ kredencialų

  • Saugos ekspertai aptiko Microsoft Exchange el. pašto serverio dizaino trūkumą.
  • Klaida gali surinkti svarbius kredencialus.
  • Klaida yra „Microsoft Autodiscover“ protokole.

Atrodo, kad „Microsoft“ vartotojai ir toliau susiduria su bėdomis, kai kalbama apie su el. paštu susijusias problemas. Tik kitą dieną, buvo pranešta apie klaidą kuris įsiveržė į „Outlook“. Tada ateina naujausia invazija.

Saugumo tyrinėtojų teigimu, dizaino trūkumas yra „Microsoft Exchange“ el. pašto serveryje, kuris suteikia užpuolikams laisvės paimti iš vartotojų „Windows“ domeno ir programų kredencialus.

protokolas

Amit Serper iš AVP aptiko klaidą ir po kruopštaus tyrimo buvo nustatyta, kad ji gyvena „Microsoft Autodiscover“ protokolasl – tai funkcija, leidžianti automatiškai aptikti el. pašto serverį ir suteikianti kredencialus tinkamam konfigūravimui.

Protokolas laikomas itin svarbiu ir suteikia administratoriams prieigą užtikrinant, kad klientai, be kitų nustatymų, naudotų tinkamą SMTP, LDAP, IMAP ir WebDAV.

Priežastis yra atbulinis mechanizmas

Serper patvirtina, kad nutekėjimo priežastis yra atgalinis mechanizmas, nes jis visada bando išspręsti automatinio domeno aptikimo problemą. Visada nepavyksta automatiškai sukuriamo automatinio aptikimo URL pasiekti domeno savininką.

Visi užfiksuoti kredencialai buvo gauti be jokio šifravimo HTTP forma. Serper pataria vartotojams naudoti saugesnes autentifikavimo formas, tokias kaip NTLM ir Oauth.

„Microsoft“ tiria problemą ir laiku grįš.

Ką manote apie naujausias klaidas, dominuojančias el. laiškuose? Ar yra būdų, kaip apsisaugoti nuo tokių pažeidžiamumų? Pasidalykite su mumis toliau pateiktame komentarų skyriuje.

Kaip siųsti failus naudojant „Microsoft Edge Drop“ funkciją

Kaip siųsti failus naudojant „Microsoft Edge Drop“ funkcijąĮvairios

Failus siųsti dar niekada nebuvo taip paprasta.„Microsoft Edge“ turi „Drop“ funkciją.Naudodami šį įrankį galite bendrinti failus tarp įrenginių.Tačiau čia ir ten vis tiek yra tam tikrų apribojimų.X...

Skaityti daugiau
„Swiftkey“ gauna „Bing AI“ ir štai ką galite su juo padaryti

„Swiftkey“ gauna „Bing AI“ ir štai ką galite su juo padarytiĮvairios

Jis tiesiogiai transliuojamas beta kanale.„Microsoft“ ir toliau reklamuoja savo „Bing AI“ pokalbių robotą.Atvykęs į „Skype“ ir „Edge“, Redmondas sutelkė dėmesį į „SwiftKey“ klaviatūrą.Dabar beta ve...

Skaityti daugiau
„Microsoft“ bando atsisakyti NTFS, kad būtų galima naudoti ReFS sistemoje „Windows 11“.

„Microsoft“ bando atsisakyti NTFS, kad būtų galima naudoti ReFS sistemoje „Windows 11“.Įvairios

Nors NTFS veikia ir nėra jokių nusiskundimų, „Microsoft“ ieško pakeitimų.Atrodo, kad Redmonde įsikūrusi technologijų milžinė dabar pasiūlė Windows 11 OS ReFS palaikymą.Tačiau yra keletas dalykų, ku...

Skaityti daugiau