【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站

admin 2023年6月24日00:35:52评论36 views字数 429阅读1分25秒阅读模式
关键词

服务器漏洞

微软日前承认旗下 Azure 云服务中存在开放授权(OAuth) 漏洞,黑客可以利用该漏洞,使用他人的 Azure 账号登录第三方网站

【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站

▲ 攻击过程演示,图源 Descope

安全软件公司 Descope 研究人员将该漏洞命名为“nOAuth”,存在于 Azure 云服务的 Active Directory 中,黑客只需要创建一个具有管理员的 Azure 账号,并把该账号的电子邮件地址修改为他人的电子邮件地址,并利用“使用 Microsoft 登录”,即可使用他人的 Azure 账号登录第三方网站

【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站

▲ 攻击过程演示,图源 Descope
【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站
▲ 攻击过程演示,图源 Descope
【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站
▲ 攻击过程演示,图源 Descope

Descope 首席安全官 Imer Cohen 表示,微软在设计“身份验证”时存在缺陷,从而导致了 Azure 的 “nOAuth”漏洞,该漏洞可能会影响相当一部分 Azure 用户。

END

原文始发于微信公众号(安全圈):【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月24日00:35:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站http://cn-sec.com/archives/1829351.html

发表评论

匿名网友 填写信息