当前位置: 首页 » 资讯 » 科技 » 正文

全球报道:微软登录系统出现漏洞,Office帐户安全存在风险

放大字体  缩小字体 发布日期:2018-12-12  来源:腾讯网
核心提示:原标题:微软登录系统出现漏洞 Office帐户安全存在风险【猎云网(微信号:ilieyun)】12月12日报道(编译:福尔摩望)这本身并不

原标题:微软登录系统出现漏洞 Office帐户安全存在风险

【猎云网(微信号:ilieyun)】12月12日报道(编译:福尔摩望)

这本身并不是什么大问题,但Nk还发现,当用户通过微软的Live登录系统登录后,可以欺骗Microsoft Office、Store和Sway应用,将其经过身份验证的登录令牌发送到他新控制的域名中。

这是因为易受攻击的应用使用了通配符正则表达式,可以允许所有office.com——包括他新控制的子域名——被信任。

例如,一旦受害者点击电子邮件中发送的特制链接,用户将使用他们的用户名和密码通过微软的登录系统登录,如果用户设置了双重认证,则会创建一个帐户访问令牌,让用户无需一次又一次地输入密码即可登录。获取帐户访问令牌相当于拥有用户的凭据,并允许攻击者无缝地侵入该用户的帐户,通常也不会发出任何警报或触发任何警告。(它们与今年早些时候让超过3000万Facebook帐户面临风险的帐户令牌属于同一类。)

但恶意URL则会指示微软的登录系统将帐户令牌传递给Nk的受控子域,如果该子域受到恶意攻击者的控制,可能会使无数帐户面临风险。最糟糕的是,恶意URL看起来是合法的,因为用户仍然通过微软的系统登录,并且URL中的“wreply”参数看起来也并不可疑。

换句话说,任何人的Office帐户,甚至企业和公司帐户,包括他们的电子邮件、文档和其他文件,都可以被恶意攻击者轻松访问,而且几乎不可能从合法用户中辨别出来。

在Paulos Yibelo的帮助下,Nk向微软报告了这个漏洞,微软迅速修复了这一问题。

“微软安全响应中心在2018年11月完结了此案,”微软发言人在一封电子邮件中证实了这一消息。他解释说,微软通过删除指向NK的Azure实例的CNAME记录,修复了该错误。

微软也向Nk支付了巨额奖金。

免责声明:本文若有侵权,请联系我,立刻删去!本文仅代表作者个人观点,与全球资源网无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
[ 资讯搜索 ]  [ ]  [ 告诉好友 ]  [ 打印本文 ]  [ 关闭窗口 ]

 
0条 [查看全部]  相关评论

 
网站首页 | 公益慈善栏目 赞助本站可以扫描支付 | 免费推广计划 | 全球资源网顾问团 | 帮助中心 | 企业文化 | 关于我们 | 全球信息中心 | 隐私政策 | 使用协议 | 版权隐私 | 网站地图 | 排名推广 | 广告服务 | 积分换礼 | 网站留言 | RSS订阅 | 本站对所有发布的信息不承担任何责任,用户应决定是否采用并承担风险。