微软必应搜索的CMS系统”被黑” 险些造成数以百万计的用户信息泄露 – 蓝点网
根据 Wiz Research 的微软网研究报告,他们发现了 Azure Active Directory 中的必应被黑百万一个新攻击向量,该向量暴露了错误配置的搜索常州包夜空姐预约(微信189-4469-7302)提供顶级外围女上门,可满足你的一切要求应用程序,从而使未经授权的系统险造信息泄露访问者能够进入。这些错误配置在 Azure App Services 和 Azure Functions 中相当常见。成数
经过扫描,用户约有 25% 的蓝点多租户应用程序表现出易受攻击的特点。
蓝点网注:这里的微软网多租户指的是一个网络程序同时支持多个公司使用,使用身份验证系统进行隔离;单租户指的必应被黑百万常州包夜空姐预约(微信189-4469-7302)提供顶级外围女上门,可满足你的一切要求是这个网络程序只供一家公司使用,因此不需要隔离。搜索

此外,研究人员发现了几个影响重大的成数易受攻击的 Microsoft 应用程序。其中一个应用程序是用户支持 Bing.com 的内容管理系统(CMS),它不仅允许研究人员修改搜索结果,蓝点还允许他们对 Bing 用户发起高影响的微软网 XSS 攻击。这些攻击可能危及用户的个人数据,包括 Outlook 电子邮件和 SharePoint 文档。
所有问题都已报告给微软安全响应中心(MSRC)团队,该团队修复了易受攻击的应用程序,更新了客户指南,并修补了部分 AAD 功能以减少客户的暴露风险。
攻击流程与影响
Wiz Research 团队通过扫描 Azure App Services 和 Azure Functions 的暴露端点,衡量了此类错误配置的普遍性。
在扫描的结果中,他们注意到了一个名为 “bingtrivia.azurewebsites.net” 的 Microsoft 应用程序,该应用程序与 Bing 搜索引擎相关联。研究人员创建了一个新用户并尝试登录 Bing Trivia,尽管他们不属于 Microsoft 租户,但仍然成功登录并进入了 Bing Trivia 主页。
在对页面进行深入研究后,他们发现这个简单的 CMS (内容管理系统) 中包含了与 Bing 核心内容相关的多个部分,包括 “Carousels” 部分,其中包含了出现在 Bing 上的搜索结果建议。
他们提出了一个问题:这个面板是否能让我们修改 Bing 的搜索结果?
为了验证这一点,研究人员选择了 CMS 中的一个轮播,并稍微修改了其内容。令人惊讶的是,他们的新结果立即出现在 Bing.com 上,包括新的标题、缩略图和任意链接。这证明了他们可以控制 Bing 的搜索结果,并且控制范围还扩展到了 Bing 的主页内容。
此外,研究人员还测试了 XSS 攻击的可行性,并使用无害负载验证了 XSS 攻击的成功执行。
随着对 XSS 攻击影响的进一步调查,研究人员发现 Bing 有一个 “Work” 部分,允许用户搜索组织目录,并意识到它是基于 Office 365 API 的。
研究人员通过这个 API 生成了一个新的 XSS 负载,并成功获取了受害者用户(这里是研究账户)的有效令牌。这个令牌使攻击者能够获取受害者的 Office 365 数据,包括 Outlook 电子邮件、日历、Teams 消息、SharePoint 文档和 OneDrive 文件。
这意味着恶意攻击者可以利用相同的负载劫持最受欢迎的搜索结果窃取数百万用户的敏感数据。据 SimilarWeb 统计,Bing 是全球第 27 大访问量最高的网站,每月页面浏览量超过十亿,也就是说,数百万用户可能会暴露于恶意搜索结果和 Office 365 数据盗窃之中。
其他易受攻击的应用程序
除了 Bing Trivia 应用程序外,研究人员还发现了若干其他内部 Microsoft 应用程序存在类似的错误配置,并对任何尝试登录的人员进行暴露:
Mag News:一个 MSN 新闻通讯的控制面板,能够以可信赖的 Microsoft 电子邮件地址向大量受众发送任意电子邮件。
CNS API:Microsoft 的中央通知服务 API,能够读取和发送内部通知给 Microsoft 开发人员。
Contact Center:Microsoft 联系中心 API,控制 Microsoft 客户代表的呼叫中心代理者。
如何检测和减轻风险
Wiz Research 团队已经将所有问题报告给了 MSRC 团队,并获得了相关问题的修复。微软修复了这些易受攻击的应用程序,更新了客户指南,并修补了一些 AAD 功能以降低客户暴露的风险。
对于受到此类错误配置影响的环境,Wiz Research 团队建议参考其博客中的 “客户补救指南” 部分,了解如何检测和减轻这些风险。
(责任编辑:探索)
-
在一个幽静的森林(forest)里,生在世一棵榕树和一条小溪(brook),榕树爷爷每日早晨都会叫小溪妹妹起床,而且给她喂果子。原来小溪妹妹对大榕树挺尊敬的,可是到了现在,她改变了看法。因为榕树爷爷变
...[详细]
-
《阴阳师》渺念萤草花合战新皮肤上线,庭中来信活动开启2023-11-29 17:27:45编辑:Reset 手持好友精心特
...[详细]
-
dnf110版本中辟邪玉有所调整,有些词条全部整合为攻击强化了,那么我们在110版本中怎么选择辟邪玉呢?接下来小编就为大家带来了dnf110版本辟邪玉选择推荐,还不清楚的快来看看吧。dnf110版本辟
...[详细]
-
剧版粉丝别买!《行尸走肉:命运》M站媒体均分仅292023-11-30 11:05:55编辑:Reset PS5版《行尸走
...[详细]
-
最近steam开启了夏日特卖活动,想必很多小伙伴也是非常关注,这次特卖活动最低折扣是NBA2018,降价84%,如果喜欢篮球游戏的话,可以关注一下。Steam开启了以“星际”为主题的年度夏季特卖活动,
...[详细]
-
刺猬(hedgehog)妈妈有三个刺猬宝宝,每当到了晚餐的时间,刺猬妈妈就镇静的忙碌起来。因为三个刺猬宝宝喜欢吃的东西各不相同,老大喜欢吃苹果;刺猬妈妈必须要每日从树上采下来新鲜的苹果;老二喜欢吃青菜
...[详细]
-
dnf泰波尔斯崩坏的乐园是刷95版本史诗的一个副本。dnf泰波尔斯崩坏的乐园怎么打?99单机网小编分享下dnf泰波尔斯崩坏的乐园攻略。dnf泰波尔斯崩坏的乐园怎么打?dnf泰波尔斯崩坏的乐园攻略:角色
...[详细]
-
蛋仔派对是一款备受瞩目的多人联机休闲派对竞技手游,该游戏采用了全新的游戏引擎,使得玩家可以享受到真实的物理引擎和独特的潮酷盲盒题材,在这款游戏中,玩家将扮演可爱的蛋仔,展开激烈的竞技对决。蛋仔派对游戏
...[详细]
-
最近关于SNK的消息公布,官方向玩家提供了一款掌机大小的小型街机,提供摇杆和按键操作,对于喜欢换就的玩家官方也提供了40款复古街机游戏,不过这小身板也有玩家吐槽,会把机器摇起飞了,你怎么看呢?相信对于
...[详细]
-
小米公司王腾与网友互动时暗示 Redmi K70 Pro售价超过3000元
小米公司王腾与网友互动时暗示 Redmi K70 Pro售价超过3000元2023-11-29 16:17:17编辑:Reset
...[详细]
- 苏州相城(上门服务)上门服务资源vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- 成都锦江网上找外围的联系方式vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- 天津和平找酒店上门(同城酒店上门)vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- 成都温江大圈的外围联系方式vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- 苏州小妹按摩vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- 青岛市北外围上门做爱vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- V型《1662+044+1662》青岛外围女上门快餐提供外围女小姐上门服务快速安排人到付款
- 长沙天心(小姐上门)找小姐联系方式vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- 杭州富阳高级资源上门服务vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达
- 青岛李沧约炮(约上门服务)约炮vx《1662+044+1662》提供外围女上门服务快速选照片快速安排不收定金面到付款30分钟可到达

PS4新作《蜘蛛侠》曝光 打斗更加人性
大掌门李寻欢应该怎么用值不值得好好培养[图]
进击的汉字一九八零通关攻略
保卫萝卜4喜乐月饼节第10关攻略
解谜新作《Q.U.B.E. 2》发售时间确定 全新冒险
