微软Azure存在严重漏洞,可用来执行跨站脚本攻击

admin 2023年6月16日11:01:51评论21 views字数 922阅读3分4秒阅读模式
微软Azure存在严重漏洞,可用来执行跨站脚本攻击


微软Azure存在严重漏洞,可用来执行跨站脚本攻击


据The Hacker News6月14日消息,微软Azure Bastion和Azure Container Registry披露了两个严重的安全漏洞,这些漏洞可能被利用来执行跨站脚本攻击 (XSS) 。


Orca 安全研究员 Lidor Ben Shitrit在一份报告中表示,这些漏洞允许在受感染的 Azure服务 iframe中未经授权访问受害者的会话,从而导致未经授权的数据访问、未经授权的修改以及 Azure 服务iframe 的中断。


XSS攻击发生在攻击者将任意代码注入原本可信任的网站时,每次当毫无戒心的用户访问该网站,该代码就会被执行。


微软Azure存在严重漏洞,可用来执行跨站脚本攻击


Orca 发现的两个缺陷利用了 postMessage iframe 中的一个漏洞,从而实现 Window 对象之间的跨域通信。这意味着该漏洞可能会被滥用,以使用 iframe 标签将端点嵌入远程服务器,并最终执行恶意 JavaScript 代码,从而导致敏感数据遭到破坏。


为了利用这些弱点,攻击者必须对不同的 Azure 服务进行侦察,以找出易受攻击的端点,这些端点可能缺少 X-Frame-Options 标头,或者是内容安全策略 ( CSP )薄弱。


“一旦攻击者成功地将 iframe 嵌入远程服务器,他们就会继续利用配置错误的端点,”Ben Shitrit 解释道。“他们专注于处理 postMessages 等远程事件的 postMessage 处理程序。”


因此,当受害者被引诱访问受感染的端点时,恶意的 postMessage 有效载荷被传送到嵌入式 iframe,触发 XSS 漏洞并在受害者的上下文中执行攻击者的代码。


在 Orca 演示的概念验证 (PoC) 中发现,特制的 postMessage 能够操纵 Azure Bastion Topology View SVG 导出器或 Azure Container Registry Quick Start 来执行 XSS 负载。在于 2023 年 4 月 13 日和 5 月 3 日披露这些漏洞之后,微软已推出了安全修复程序来修复这些漏洞。


微软Azure存在严重漏洞,可用来执行跨站脚本攻击


微软Azure存在严重漏洞,可用来执行跨站脚本攻击

https://thehackernews.com/2023/06/severe-vulnerabilities-reported-in.html


微软Azure存在严重漏洞,可用来执行跨站脚本攻击

微软Azure存在严重漏洞,可用来执行跨站脚本攻击

微软Azure存在严重漏洞,可用来执行跨站脚本攻击

微软Azure存在严重漏洞,可用来执行跨站脚本攻击

微软Azure存在严重漏洞,可用来执行跨站脚本攻击

原文始发于微信公众号(FreeBuf):微软Azure存在严重漏洞,可用来执行跨站脚本攻击

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月16日11:01:51
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   微软Azure存在严重漏洞,可用来执行跨站脚本攻击http://cn-sec.com/archives/1811309.html

发表评论

匿名网友 填写信息