Zapuščeni URL-ji lahko zažgejo Microsoft Entra ID

How to effectively deal with bots on your site? The best protection against click fraud.

Nevarno ranljivost je SecureWorks odkril v začetku tega leta.

  • Napadalec bi preprosto ugrabil zapuščen URL in ga uporabil za pridobitev višjih privilegijev.
  • Ranljivost je odkrilo podjetje SecureWorks, ki se ukvarja s kibernetsko varnostjo.
  • Microsoft se je tega takoj lotil, vendar veliko govori o njegovi ravni kibernetske varnosti.
ranljivost microsoft entra id

V začetku tega leta je Microsoft Entra ID (ki je bil do takrat znan kot Azure Active Directory) bi lahko zlahka vdrli in ogrozili hekerji, ki uporabljajo URL-je zapuščenih odgovorov. Skupina raziskovalcev iz SecureWorks je odkrila to ranljivost in opozorila Microsoft.

Tehnološki velikan s sedežem v Redmondu je hitro obravnaval ranljivost in v 24 urah po prvi objavi odstranil opuščeni URL odgovora v Microsoft Entra ID.

Sedaj, skoraj 6 mesecev po tem odkritju, ekipa, ki stoji za njim, razkrito v objavi v blogu, postopek, ki je v ozadju okužbe URL-jev opuščenih odgovorov in njihove uporabe za vžig Microsoft Entra ID, ki ga v bistvu ogrozi.

Z uporabo opuščenega URL-ja bi lahko napadalec zlahka pridobil povišane privilegije organizacije z uporabo Microsoft Entra ID. Ni treba posebej poudarjati, da je ranljivost predstavljala veliko tveganje, Microsoft pa se tega očitno ni zavedal.

instagram story viewer

Napadalec bi lahko izkoristil ta zapuščeni URL za preusmeritev avtorizacijskih kod k sebi in zamenjal nezakonito pridobljene avtorizacijske kode za dostopne žetone. Akter grožnje lahko nato pokliče Power Platform API prek storitve srednjega sloja in pridobi povišane privilegije.

SecureWorks

Tako bi napadalec izkoristil ranljivost Microsoft Entra ID

  1. URL zapuščenega odgovora bi odkril napadalec in ga ugrabil z zlonamerno povezavo.
  2. Do te zlonamerne povezave bi nato dostopala žrtev. Entra ID bi nato sistem žrtve preusmeril na URL odgovora, ki bi v URL vključeval tudi avtorizacijsko kodo.ranljivost microsoft entra id
  3. Zlonamerni strežnik zamenja avtorizacijsko kodo za dostopni žeton.
  4. Zlonamerni strežnik pokliče storitev srednjega sloja z uporabo žetona dostopa in predvidenega API-ja, Microsoft Entra ID pa bi bil na koncu ogrožen.

Vendar pa je skupina, ki stoji za raziskavo, odkrila tudi, da lahko napadalec preprosto zamenja avtorizacijske kode za žetone za dostop, ne da bi žetone posredoval storitvi srednjega nivoja.

Glede na to, kako zlahka bi napadalec učinkovito ogrozil strežnike Entra ID, je Microsoft hitro rešil to težavo in naslednji dan izdal posodobitev zanjo.

Vendar je zelo zanimivo videti, kako tehnološki velikan s sedežem v Redmondu sploh ni opazil te ranljivosti. Vendar ima Microsoft zgodovino nekoliko zanemarjanja ranljivosti.

V začetku tega poletja, Tenable je podjetje močno kritiziral, drugo prestižno podjetje za kibernetsko varnost, ker ni odpravilo še ene nevarne ranljivosti, ki bi zlonamernim entitetam omogočila dostop do bančnih podatkov Microsoftovih uporabnikov.

Jasno je, da mora Microsoft nekako razširiti svoj oddelek za kibernetsko varnost. Kaj misliš o tem?

Teachs.ru
Windows Defender uporabnike opozori na več trojanskih groženj, drugi protivirusni programi ne najdejo ničesar

Windows Defender uporabnike opozori na več trojanskih groženj, drugi protivirusni programi ne najdejo ničesarTežave Z Windows DefenderjemSpletna Varnost

Številni uporabniki to poročajo Windows Defender se v zadnjem času vede nenavadno in jih neprestano opozarja na številne trojanske grožnje. Še bolj presenetljivo je, da drugi protivirusni programi ...

Preberi več
Novi računalniki z zaščitenim jedrom, ki preprečujejo napade RobbinHood

Novi računalniki z zaščitenim jedrom, ki preprečujejo napade RobbinHoodMicrosoftWindows 10Spletna Varnost

Microsoft je zagotovil podrobne informacije o zavarovanih jedrnih računalnikih - novem razredu naprav z vgrajeno zaščito pred grožnjami kibernetske varnosti.Podjetje razvija obogateno Windows 10 Os...

Preberi več
Te aplikacije v vašem računalniku kopajo kripto valute

Te aplikacije v vašem računalniku kopajo kripto valuteAplikacije Za Windows 10Novice Za Windows 10Spletna Varnost

Symantec je nedavno v Trgovini Windows odkril približno osem zlonamernih aplikacij Windows 10, za katere so očitali rudnik kriptovalut v ozadju. Po poročilu je na tisoče uporabnikov preneslo te zlo...

Preberi več
ig stories viewer