微软修复影响Bing搜索和主要应用程序的新Azure AD漏洞
Microsoft已修补影响Azure Active Directory(AAD)身份和访问管理服务的错误配置问题,该问题将几个“高影响”应用程序暴露给未经授权的访问。
“其中一个应用程序是内容管理系统(CMS),它支持Bing.com 并允许我们不仅修改搜索结果,而且还对Bing用户发起高影响力的XSS攻击,”云安全公司Wiz说说在一份报告中。“这些攻击可能会损害用户的个人数据,包括Outlook电子邮件和SharePoint文档。”
这些问题于2022年1月和2月报告给微软,随后这家科技巨头应用了修复程序,并向Wiz提供了4万美元的漏洞奖金。雷德蒙 说,没有发现任何证据表明这些错误的配置在野外被利用。
该漏洞的症结在于所谓的“共享责任混淆”,其中Azure应用程序可能被错误地配置为允许来自任何Microsoft租户的用户,从而导致潜在的意外访问情况。
有趣的是,许多微软自己的内部应用程序被发现表现出这种行为,从而允许外部各方获得对受影响应用程序的读写。
这包括Bing Trivia应用程序,该网络安全公司利用该应用程序来改变Bing中的搜索结果,甚至操纵主页上的内容,作为被称为BingBang的攻击链的一部分。
更糟糕的是,该漏洞可能被武器化,以触发对www.example.com的跨站脚本(XSS)攻击Bing.com,并提取受害者的Outlook电子邮件,日历,团队消息,SharePoint文档和OneDrive文件。
Wiz研究员Hillai Ben-Sasson指出:“具有相同访问权限的恶意行为者可能会劫持具有相同有效负载的最受欢迎的搜索结果,并泄露数百万用户的敏感数据。”
其他被发现易受配置错误问题影响的应用程序包括Mag News,Central Notification Service(CNS),Contact Center,PoliCheck,Power Automate Blog和COSMOS。
企业渗透测试公司NetSPI 显露的 中的跨租户漏洞的详细信息 Power Platform连接器可能被滥用来获取敏感数据。
在2022年9月进行负责任的披露后,微软于2022年12月解决了反序列化漏洞。
该研究还遵循发布修补程序进行补救 超级FabriXss(CVE-2023-23383,CVSS评分:8.2),这是Azure Service Fabric Explorer(SFX)中反映的XSS漏洞,可能导致未经身份验证的远程代码执行。
稿源:TheHackerNews.com
-
IT和系统管理员仍然认为新版Outlook邮箱客户端是个热门垃圾
新版 Outlook 因为采用网络封装因此在体验上相较于原生版本有着较大差异,但不知道微软为何如此笃定这就是 Outlook 的未来,因此无论用户是否愿意微软都会通过推送安装的形式在用户设备里静默安装
-
微软更新Copilot for Word 摘要功能从支持300页文档直接扩充支持到3000页文档
如果有人给你一份页面数超过 300 页的文档,那么人工进行仔细阅读应该是个比较困难的事情,但如果借助 Copilot 直接提炼文档的重点那我们只需要花费一点点时间查看生成的摘要即可。此前 Copilo
-
Windows 11 24H2企业版现已支持热补丁更新 安装后无需重启即可生效
早前微软已经介绍过适用于 Windows 11 企业用户的热补丁更新,这类热补丁更新在安装后不需要重启系统即可立即生效,借助热补丁的特性可以减少企业因为安装更新而停机的时间。热补丁更新允许在后台安装操
关注公众号:拾黑(shiheibook)了解更多
友情链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
安全、绿色软件下载就上极速下载站:https://www.yaorank.com/

随时掌握互联网精彩
- 《刺客信条影》总监暗示前作主角卡珊德拉登场:活了两千多年
- 微软收购动视暴雪后状况频发 外媒:游戏质量才是关键
- "捉刘亦菲同款宠物"登热搜:代言手游《魔力宝贝:复兴》今日公测
- 澳元兑换人民币汇率2023年9月26日
- 微视频神器 v1.0最新版本2022下载地址
- 女子不穿内裤试衣隔天要求退换遭拒
- 蒋雯丽和明道姐弟恋新剧豆瓣2.9分 网友直呼:太辣眼睛
- 仟佳医药 3.2.1最新版本2022下载地址
- 988社区 v1.0.0.4最新版本2022下载地址
- Recova app v1.1.1最新版本2022下载地址
- 成都环保 v1.10最新版本2022下载地址
- 仙灵外传(手游电脑版) 1.0.3452.123最新版本2022下载地址