微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据

admin 2025年5月29日13:51:02评论15 views字数 1026阅读3分25秒阅读模式

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。

防走失:https://gugesay.com/

不想错过任何消息?设置星标↓ ↓ ↓

微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据

微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据

网络安全研究人员发现,微软 OneDrive File Picker(文件选择器)中存在一处安全漏洞,如果被成功利用,将允许网站访问用户全部云存储内容。

主要原因是过于宽泛的 OAuth 范围以及误导性的授权界面,授权界面未能清楚地解释所授予的访问权限范围,Oasis 研究团队表示"这个漏洞可能导致严重后果,包括用户数据泄露和违反合规法规。"

据评估,一些应用程序受到影响,如 ChatGPT、Slack、Trello 和 ClickUp,因为它们均与微软的云服务集成。

Oasis 还表示,问题在于 OneDrive File Picker(文件选择器) 请求了过多的权限,由于 OneDrive 缺乏细粒度的 OAuth 权限,即使在只上传单个文件的情况下,选择器也会寻求对整个驱动器读取的访问权限。

更糟糕的是,用户在文件上传前看到的授权界面提示含糊不清,未能充分传达所授予的访问权限级别,从而让用户面临意外的安全风险。

微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据

"Oasis 指出:"由于缺乏细粒度的范围,用户很难区分针对所有文件的恶意应用程序和仅仅因为没有其它安全选项而要求过多权限的合法应用程序。

微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据

Oasis 进一步指出,用于授权访问的 OAuth 令牌通常存储不安全,并补充说,它们以明文形式保存在浏览器的会话存储中。

另一个潜在的隐患是,授权工作流还可能涉及发放刷新令牌,通过允许应用程序获取新的访问令牌来持续访问用户数据,而无需在当前令牌过期时要求用户再次登录。

在负责任的披露之后,微软已经承认了这个问题,不过目前还没有修复方案。在此期间,,值得考虑暂时取消通过 OAuth 使用 OneDrive 上传文件的选项,直到安全的替代方案正式发布。另外建议避免使用刷新令牌,以安全的方式存储访问令牌,并在不再需要时将其删除。

新闻来源:https://thehackernews.com/2025/05/microsoft-onedrive-file-picker-flaw.html

- END -

加入星球,随时交流:

(会员统一定价):128元/年(0.35元/天)微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据感谢阅读,如果觉得还不错的话,欢迎分享给更多喜爱的朋友~

原文始发于微信公众号(骨哥说事):微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年5月29日13:51:02
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   微软云盘陷全景敞视危机:单文件上传竟默许应用访问全部数据https://cn-sec.com/archives/4111116.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息