新的 Azure AD 漏洞讓黑客在不被發現的情況下發動攻擊
網路安全研究人員披露,微軟Azure Active Directory使用的協議存在一個未修補的安全漏洞,潛在的對手可能會濫用該漏洞,發動未被發現的暴力破解攻擊。
Secureworks反威脅小組(CTU)的研究人員在發表的一份報告中稱:“這個漏洞允許威脅參與者對Azure Active Directory (Azure AD)執行單因素暴力攻擊,而無需在目標組織的租戶中生成登入事件。”
Azure Active Directory是微軟基於企業雲的身份和訪問管理(IAM)解決方案,專為單點登入(SSO)和多因素認證而設計。它也是Microsoft 365(以前的Office 365)的核心元件,具有通過OAuth向其他應用程式提供身份驗證的功能。
缺點在於無縫單點登入(Seamless Single sign - on)功能,該功能允許員工在使用連線到企業網路的公司裝置時自動登入,無需輸入任何密碼。無縫SSO也是一種“機會主義特性”,因為如果程式失敗,登入會退回到預設行為,即使用者需要在登入頁面上輸入密碼。
為了實現這一點,該機制依賴於Kerberos協議在Azure AD中查詢相應的使用者物件,併發出憑據授予憑據(TGT),允許使用者訪問相關資源。但是對於Exchange Online的使用者,使用的Office客戶端比Office 2013年5月2015年5月的更新版本更老,身份驗證是通過一個名為“usernamemixx”的基於密碼的端點進行的,該端點根據憑證是否有效生成訪問令牌或錯誤程式碼。
正是這些錯誤程式碼導致了缺陷漏洞。雖然成功的身份驗證事件會在傳送訪問令牌時建立登入日誌,但“Autologon對Azure AD的身份驗證不會被記錄”,允許通過usernamemixx端點利用這一疏忽進行未檢測到的暴力攻擊。
Secureworks表示,它在6月29日通知了微軟這一問題,但微軟在7月21日承認這一行為是“故意的”。在接受《黑客新聞》採訪時,該公司表示:“我們審查了這些宣告,確定所描述的技術不涉及安全漏洞,並採取了保護措施,以幫助確保客戶的安全。
微軟表示對上述端點的暴力攻擊實施了保護措施,並並且UserNameMixed API 釋出的令牌不提供對資料的訪問,並補充說它們需要提交回 Azure AD 以獲取實際令牌。
該公司指出,此類訪問令牌請求受到條件訪問、Azure AD多重身份驗證、Azure AD 身份保護的保護,並出現在登入日誌中。
安全漏洞將軟體置於危險之中。資料顯示,90%的網路安全事件和軟體漏洞被利用有關,在軟體開發期間通過 靜態程式碼檢測技術可以幫助開發人員減少30%-70%的安全漏洞,大大提高軟體安全性。當前,通過提高軟體自身安全性以確保網路安全,已成為繼傳統網路安全防護軟體之後的又一有效手段。
參讀連結:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2794848/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 新發現的thunderclap漏洞允許黑客使用Thunderbolt/USB-C外設攻擊PC黑客
- 如何發現 NTP 放大攻擊漏洞
- GoogleTalk被黑客利用發動釣魚攻擊Go黑客
- 如何保證網站的安全架構,不被黑客攻擊網站架構黑客
- 研究人員發現新的類 Spectre 攻擊 SplitSpectre
- 新的PHP高危漏洞可導致黑客執行遠端程式碼攻擊PHP黑客
- IE發現新的零日攻擊漏洞使用者可採取緩解措施
- 警惕黑客利用“新冠肺炎”熱詞發起網路攻擊黑客
- 成都現在的情況
- linux sudo漏洞修復辦法 可防禦黑客的攻擊Linux黑客
- 黑客正在利用多個 WordPress 外掛的 0day 漏洞對網站發起攻擊黑客網站
- 谷歌發現的 iPhone 攻擊者同樣也在攻擊 Android 和 Windows 系統谷歌iPhoneAndroidWindows
- 新的Google Chrome攻擊可能會讓Windows 10裝置發生假死GoChromeWindows
- 全球疫情蔓延的當下,VPN漏洞或成國家級黑客攻擊的重頭戲黑客
- 卡巴斯基報告:70%的黑客攻擊事件瞄準Office漏洞黑客事件
- 安全漏洞在網路攻擊中影響多大?勒索組織趁漏洞修補時機發起攻擊
- 黑客發現iPhone新漏洞:可檢視手機已刪除的照片黑客iPhone
- 資料顯示社交網站成黑客發動攻擊重要渠道網站黑客
- 如何抵禦社工庫類的駭客攻擊?在明文密碼已洩露的情況下保護自己?密碼
- 伏影實驗室再次發現黑客利用新冠疫情實施釣魚郵件攻擊黑客
- Intel、AMD CPU中發現新漏洞!黑客可通過“Hertzbleed”攻擊竊取加密金鑰|x86 CPU 節電模式均中招Intel黑客加密模式
- 新的亞馬遜 Kindle 漏洞可能讓攻擊者劫持您的電子書閱讀器亞馬遜
- 存在多年的 Linux 漏洞被發現:可透過 WiFi 攻擊目標計算機LinuxWiFi計算機
- 黑客是如何利用DNS域傳送漏洞進行滲透與攻擊的?黑客DNS
- 黑客攻擊“零門檻”、涉網犯罪“鏈條化”——黑客類犯罪新動向觀察黑客
- 在不重啟的情況下為 Vmware Linux 客戶機新增新硬碟Linux硬碟
- 【漏洞】OA辦公系統“烽火狼煙”,高危漏洞攻擊爆發
- 因Fortinet VPN漏洞,超600個日本組織被黑客攻擊黑客
- 網站漏洞檢測工具對CSRF攻擊詳情網站
- gorm使用事務併發情況下切有最大mysql連線數限制的情況下的BUG,踩坑了GoORMMySql
- 怎樣在網路上發現和阻止加密挖礦攻擊加密
- SSRF 攻擊是如何發生的?
- Google Chrome被發現零日漏洞 可讓黑客獲取使用者資料GoChrome黑客
- 怎麼防止網站不被攻擊和入侵網站
- 卡巴斯基發現攻擊社交網站的Koobface蠕蟲近期活動激增網站
- 微軟警告發現Office漏洞攻擊 正在歐洲地區肆虐微軟
- Omdia:2023年5G在美國的發展情況
- 黑客試圖在受到攻擊的 WordPress 網站建立管理員帳戶黑客網站