【安全圈】微软承认 Azure 云服务存在漏洞,黑客可用他人账号登录三方网站

2023-06-24 19:56   156   0  


关键词

服务器漏洞


微软日前承认旗下 Azure 云服务中存在开放授权(OAuth) 漏洞,黑客可以利用该漏洞,使用他人的 Azure 账号登录第三方网站




▲ 攻击过程演示,图源 Descope




安全软件公司 Descope 研究人员将该漏洞命名为“nOAuth”,存在于 Azure 云服务的 Active Directory 中,黑客只需要创建一个具有管理员的 Azure 账号,并把该账号的电子邮件地址修改为他人的电子邮件地址,并利用“使用 Microsoft 登录”,即可使用他人的 Azure 账号登录第三方网站




▲ 攻击过程演示,图源 Descope





▲ 攻击过程演示,图源 Descope





▲ 攻击过程演示,图源 Descope




Descope 首席安全官 Imer Cohen 表示,微软在设计“身份验证”时存在缺陷,从而导致了 Azure 的 “nOAuth”漏洞,该漏洞可能会影响相当一部分 Azure 用户。


   END  

阅读推荐

【安全圈】超十万用户个人信息被黑客出售,部分大企业禁止内部使用 ChatGPT

【安全圈】苹果审核机制遭质疑:假冒 Trezor 钱包的诈骗应用横行 App Store

【安全圈】诺基亚:5G网络安全措施迫在眉睫

【安全圈】已修复!Zyxel修复了NAS设备中的严重漏洞!

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

文章引用微信公众号"安全圈",如有侵权,请联系管理员删除!

博客评论
还没有人评论,赶紧抢个沙发~
发表评论
说明:请文明发言,共建和谐网络,您的个人信息不会被公开显示。