Залишені URL-адреси можуть підпалити Microsoft Entra ID

How to effectively deal with bots on your site? The best protection against click fraud.

Небезпечну вразливість виявила SecureWorks на початку цього року.

  • Зловмисник просто захопив би залишену URL-адресу та використав її для отримання підвищених привілеїв.
  • Уразливість виявила компанія з кібербезпеки SecureWorks.
  • Корпорація Майкрософт негайно звернула увагу на це, однак це красномовно говорить про рівень її кібербезпеки.
уразливість microsoft entra id

На початку цього року Microsoft Entra ID (який на той час був відомий як Azure Active Directory) могли бути легко зламані та скомпрометовані хакерами за допомогою URL-адрес покинутих відповідей. Команда дослідників з SecureWorks виявила цю вразливість і повідомила про це Microsoft.

Технічний гігант із Редмонда швидко усунув вразливість і протягом 24 годин після першого оголошення видалив URL-адресу покинутої відповіді в ідентифікаторі Microsoft Entra ID.

Тепер, майже через 6 місяців після цього відкриття, команда, яка його створила, розкрито в дописі в блозі, процес, який стоїть за зараженням покинутих URL-адрес відповіді та їх використанням для підпалу ідентифікатора Microsoft Entra ID, що фактично скомпрометує його.

instagram story viewer

Використовуючи покинуту URL-адресу, зловмисник міг би легко отримати підвищені привілеї організації за допомогою Microsoft Entra ID. Зайве говорити, що вразливість становила великий ризик, і Microsoft, очевидно, не знала про це.

Зловмисник може використати цю залишену URL-адресу, щоб переспрямувати коди авторизації собі, обмінюючи незаконно отримані коди авторизації на маркери доступу. Зловмисник може викликати Power Platform API через службу середнього рівня та отримати підвищені привілеї.

SecureWorks

Ось як зловмисник може скористатися вразливістю Microsoft Entra ID

  1. Покинуту URL-адресу відповіді буде виявлено зловмисником і викрадено за допомогою шкідливого посилання.
  2. Тоді жертва отримає доступ до цього шкідливого посилання. Потім Entra ID перенаправляв би систему жертви на URL-адресу відповіді, яка також містила б код авторизації в URL-адресі.уразливість microsoft entra id
  3. Шкідливий сервер обмінює код авторизації на маркер доступу.
  4. Шкідливий сервер викликає службу середнього рівня, використовуючи маркер доступу та призначений API, і ідентифікатор Microsoft Entra ID буде зламано.

Однак команда дослідників також виявила, що зловмисник може просто обміняти коди авторизації на токени доступу, не передаючи токени в службу середнього рівня.

З огляду на те, наскільки легко зловмиснику було б ефективно скомпрометувати сервери Entra ID, корпорація Майкрософт швидко вирішила цю проблему та випустила оновлення наступного дня.

Але досить цікаво спостерігати, як технічний гігант із Редмонда ніколи не бачив цієї вразливості. Однак у Microsoft є історія дещо нехтування вразливими місцями.

Раніше цього літа, компанію різко критикував Tenable, іншої престижної фірми з кібербезпеки, за те, що вона не усунула ще одну небезпечну вразливість, яка дозволила б зловмисним організаціям отримати доступ до банківської інформації користувачів Microsoft.

Зрозуміло, що Microsoft потрібно якось розширити свій відділ кібербезпеки. Що ви думаєте про це?

Teachs.ru
Статистика, яку варто знати про кібератаки у 2023 році

Статистика, яку варто знати про кібератаки у 2023 роціКібербезпека

Ознайомтеся з важливою статистикою кібербезпекиСектори охорони здоров’я та освіти були найбільш уразливими до кібератак за останні кілька років.У найближчі роки ми побачимо експоненціальне зростанн...

Читати далі
Як увімкнути або вимкнути захист від змін у Windows 10

Як увімкнути або вимкнути захист від змін у Windows 10посібники для Windows 10проблеми із захисником WindowsКібербезпека

Навчіться керувати цією функцією на своєму пристроїЗахист від несанкціонованого доступу — це функція безпеки, яка забезпечує захист вашого пристрою Windows 10.Ви можете вручну ввімкнути або вимкнут...

Читати далі
Чи корпорація Майкрософт є правильною стороною, щоб говорити про Flax Typhoon?

Чи корпорація Майкрософт є правильною стороною, щоб говорити про Flax Typhoon?MicrosoftКібербезпека

Корпорація Майкрософт має пройти довгий шлях, коли йдеться про безпеку,У 2022 році понад 80% облікових записів Microsoft 365 було зламано.Раніше цього літа Tenable жорстко розкритикував Microsoft з...

Читати далі
ig stories viewer