根据 Wiz Research 的微软网研究报告,他们发现了 Azure Active Directory 中的必应被黑百万一个新攻击向量,该向量暴露了错误配置的搜索应用程序,从而使未经授权的系统险造信息泄露访问者能够进入。这些错误配置在 Azure App Services 和 Azure Functions 中相当常见。成数
经过扫描,用户约有 25% 的蓝点多租户应用程序表现出易受攻击的特点。
蓝点网注:这里的微软网多租户指的是一个网络程序同时支持多个公司使用,使用身份验证系统进行隔离;单租户指的必应被黑百万是这个网络程序只供一家公司使用,因此不需要隔离。搜索
此外,研究人员发现了几个影响重大的成数易受攻击的 Microsoft 应用程序。其中一个应用程序是用户支持 Bing.com 的内容管理系统(CMS),它不仅允许研究人员修改搜索结果,蓝点还允许他们对 Bing 用户发起高影响的微软网 XSS 攻击。这些攻击可能危及用户的个人数据,包括 Outlook 电子邮件和 SharePoint 文档。
所有问题都已报告给微软安全响应中心(MSRC)团队,该团队修复了易受攻击的应用程序,更新了客户指南,并修补了部分 AAD 功能以减少客户的暴露风险。
攻击流程与影响
Wiz Research 团队通过扫描 Azure App Services 和 Azure Functions 的暴露端点,衡量了此类错误配置的普遍性。
在扫描的结果中,他们注意到了一个名为 “bingtrivia.azurewebsites.net” 的 Microsoft 应用程序,该应用程序与 Bing 搜索引擎相关联。研究人员创建了一个新用户并尝试登录 Bing Trivia,尽管他们不属于 Microsoft 租户,但仍然成功登录并进入了 Bing Trivia 主页。
在对页面进行深入研究后,他们发现这个简单的 CMS (内容管理系统) 中包含了与 Bing 核心内容相关的多个部分,包括 “Carousels” 部分,其中包含了出现在 Bing 上的搜索结果建议。
他们提出了一个问题:这个面板是否能让我们修改 Bing 的搜索结果?
为了验证这一点,研究人员选择了 CMS 中的一个轮播,并稍微修改了其内容。令人惊讶的是,他们的新结果立即出现在 Bing.com 上,包括新的标题、缩略图和任意链接。这证明了他们可以控制 Bing 的搜索结果,并且控制范围还扩展到了 Bing 的主页内容。
此外,研究人员还测试了 XSS 攻击的可行性,并使用无害负载验证了 XSS 攻击的成功执行。
随着对 XSS 攻击影响的进一步调查,研究人员发现 Bing 有一个 “Work” 部分,允许用户搜索组织目录,并意识到它是基于 Office 365 API 的。
研究人员通过这个 API 生成了一个新的 XSS 负载,并成功获取了受害者用户(这里是研究账户)的有效令牌。这个令牌使攻击者能够获取受害者的 Office 365 数据,包括 Outlook 电子邮件、日历、Teams 消息、SharePoint 文档和 OneDrive 文件。
这意味着恶意攻击者可以利用相同的负载劫持最受欢迎的搜索结果窃取数百万用户的敏感数据。据 SimilarWeb 统计,Bing 是全球第 27 大访问量最高的网站,每月页面浏览量超过十亿,也就是说,数百万用户可能会暴露于恶意搜索结果和 Office 365 数据盗窃之中。
其他易受攻击的应用程序
除了 Bing Trivia 应用程序外,研究人员还发现了若干其他内部 Microsoft 应用程序存在类似的错误配置,并对任何尝试登录的人员进行暴露:
Mag News:一个 MSN 新闻通讯的控制面板,能够以可信赖的 Microsoft 电子邮件地址向大量受众发送任意电子邮件。
CNS API:Microsoft 的中央通知服务 API,能够读取和发送内部通知给 Microsoft 开发人员。
Contact Center:Microsoft 联系中心 API,控制 Microsoft 客户代表的呼叫中心代理者。
如何检测和减轻风险
Wiz Research 团队已经将所有问题报告给了 MSRC 团队,并获得了相关问题的修复。微软修复了这些易受攻击的应用程序,更新了客户指南,并修补了一些 AAD 功能以降低客户暴露的风险。
对于受到此类错误配置影响的环境,Wiz Research 团队建议参考其博客中的 “客户补救指南” 部分,了解如何检测和减轻这些风险。
本书首发来自成都索客科技有限公司,第一时间看正版内容!
优酷《饕餮记》定档12月10日 安悦溪王佑硕开启美食冒险之旅 改编自殷羽小说《饕餮记》,由柯政铭、钟侃燮执导,丁一岚担任制片人,张炭总编剧,青年演员安悦溪、王佑硕等领衔主演的国内首部古装美食爱情神话剧正式定档,将于12月10日起在优酷全网独播。上古神兽饕餮隆重登
放弃苹果?三星或将重启OLED电视产线三星或将重启OLED电视产线 导读:去年苹果发布的iPhone X首次使用了AMOLED屏幕,其所使用的AMOLED屏幕全部由Samsung Display提供。苹果早期计划生产1亿台iPhone X,Samsung Displa
《天国潜者2》新通止证步枪遭吐槽:伤害低太鸡肋 日前,《天国潜者2》最新通止证“仄易远主爆破”战役债券正式公布,此中推出了多种新步枪、爆燃弩战新主要兵器战开用强化资本。但是,此中一把名为BR-14“审判者”步枪的兵器却遭到了玩家们的猖獗吐槽。正在R
科学家如何将天文学上最大的相机从加利福尼亚运往智利 SUV大小的LSST相机被提升到鲁宾天文台内的地板上方。图片来源:uux.cn/Olivier Bonin/SLAC国家加速器实验室)神秘的地球uux.cn)据美国太空网Sharmila Kuthun
济南特殊教育中心获济南市中小学生跳绳比赛团体一等奖 大众网记者 司心鹏 报道近日,济南市中小学生跳绳比赛在济南九中圆满落幕。济南特殊教育中心在校长于生丹带领下,18名学生运动员以顽强的拼搏精神和优异的表现获团体总分一等奖和优秀组织奖。赛场上,特教学子们
能够有《乌神话》新绘里!海疑民圆收文预热 日前,海疑民圆公布了一支饱吹片,内容是《乌神话:悟空》初期的一支饱吹片,此中交叉了海疑新品电视的绘里。视频简介隐现,海疑电视E8系列新品公布会,将于4月17日停止。正在视频批评区中,网友热切扣问海疑民
1 韩国国会召开全体会议 通过要求迅速逮捕尹锡悦决议案 作者:
911字
韩国国会10日召开全体会议,通过要求迅速逮捕总统尹锡悦的决议案,以及调查尹锡悦等人发动内乱嫌疑的“内乱常设特检法”。韩国国会当天在全体会议上,以191人赞成、94人反对、3人弃权的投票结果,通过了要求
1 同名小讲改编MMO游戏《庆余年》Steam页里上线 免费玩耍 作者:
369字
按照猫腻同名小讲正版IP受权的MMO角色扮演游戏《庆余年》Steam页里上线,免费玩耍,出售时候待定。《庆余年》由数龙科技开辟,足游版已于2022年3月上线。Steam商展页里:面击此处游戏先容:剧情
1 寻找接触双星“月亮”的年龄 作者:
91字
露西拍摄的Dinkinesh&Selam特写。来源:uux.cn美国国家航空航天局/戈达德/SwRI/约翰·霍普金斯APL/NOIRLab/布莱恩·梅/克劳迪娅·曼佐尼神秘的地球uux.cn)
1 宜昌桑葚采戴园正在那里 作者:
324字
相疑正在四月您已吃过了很多挑逗您舌头的樱桃,而正在那个蒲月,那里的桑葚将会给尽佳的酸苦体验!之前便非常感兴趣蚕吃的叶子,出念到会是那个,没有过相疑大年夜家对它乌乌的果然减倍有兴趣。木鱼山木鱼山是个具有
1 美国作出晶体硅光伏电池反倾销初裁 作者:
58字
2024年11月29日,美国商务部发布公告,对进口自柬埔寨、马来西亚、泰国和越南的晶体硅光伏电池(无论是否组装成模块)(Crystalline Silicon Photovoltaic Cells,
1 2020好玩的像素风摹拟运营游戏保举 敬爱的像素天下里做老板 作者:
4777字
像素风摹拟运营游戏是很多的玩家很喜好的游戏的范例之一,正在像素风摹拟运营游戏中玩家能够体会到分歧的兴趣,上里小编便去先容几款好玩的像素风摹拟运营游戏,感兴趣的小水陪一起去看看吧。1.繁华丽食市场物语繁
1 中路躲寨攻略2019中路躲寨留宿保举 作者:
5513字
您晓得哪些比较小众但是非常没有错的景面吗?来日诰日小编便去给大年夜家先容一下中路躲寨的念干景面借有疑息,那里往玩耍的人借是比较少的,那里是一个比较热门的景区哟。中路躲寨大要中路躲寨位于四川省苦孜州丹巴
1 2019济北掉恋专物馆 作者:
976字
相疑您必然传闻过掉恋专物馆,奉告大年夜家一个好动静,济北的掉恋专物馆开端开业啦!哪些曾刻骨铭心的话语,借有贵重的存放着我们影象的物件,最后皆被摆放正在了那里,相疑那里很快便会白水起去。2019济北掉恋
1 一揽子利好信息促进红木家具行业复苏 作者:
642字
利好信息频出,红木家具市场复苏大有机会。大家来看,我们红木品牌网也发了,国务院新闻办公室也发布了很多的有利于我们促进消费,助振我们家居消费的利好政策。大家可以感受得到,在这个国庆之前,我们的这个股市大
1 2020好玩的像素风摹拟运营游戏保举 敬爱的像素天下里做老板 作者:
584字
像素风摹拟运营游戏是很多的玩家很喜好的游戏的范例之一,正在像素风摹拟运营游戏中玩家能够体会到分歧的兴趣,上里小编便去先容几款好玩的像素风摹拟运营游戏,感兴趣的小水陪一起去看看吧。1.繁华丽食市场物语繁