Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › 微软修复了影响Bing搜索和新Azure AD漏洞

微软修复了影响Bing搜索和新Azure AD漏洞

Eswlnk的头像
Eswlnk
2023-04-03 12:37:31
微软修复了影响Bing搜索和新Azure AD漏洞-Eswlnk Blog
智能摘要 AI
云安全公司Wiz报告称,微软Azure中的一系列错误配置漏洞使多个应用程序面临风险,包括驱动Bing.com的内容管理系统。这些漏洞允许攻击者修改搜索结果并发动XSS攻击,威胁用户个人数据如Outlook邮件和SharePoint文档。漏洞源于“共享责任混淆”,导致某些Azure应用被错误配置,允许任意Microsoft租户访问。微软在收到报告后修复了问题,并支付了4万美元漏洞赏金。受影响的应用还包括Bing Trivia、Mag News等,而类似漏洞也在Power Platform连接器和Azure服务织物浏览器中被发现并修复。

云安全公司Wiz在一份报告中说:“其中一个应用程序是驱动Bing.com的内容管理系统(CMS),它不仅允许我们修改搜索结果,还可以对Bing用户启动高影响的XSS攻击。” “这些攻击可能会危及用户的个人数据,包括Outlook电子邮件和SharePoint文档。”

微软修复了影响Bing搜索和新Azure AD漏洞-Eswlnk Blog
Stephen Phillips – Hostreviews.co.uk 在 Unsplash 拍摄的照片

这些问题于2022年1月和2月报告给微软,随后该技术巨头应用了修复程序,并向Wiz授予了4万美元的漏洞赏金。微软表示,没有发现这些错误配置受到利用的证据。

漏洞的关键在于所谓的“共享责任混淆”,其中Azure应用程序可能被错误地配置为允许来自任何Microsoft租户的用户,从而导致意外访问的潜在情况。

有趣的是,发现一些微软自己的内部应用程序也表现出这种行为,因此允许外部方获取对受影响应用程序的读写权限。

这包括Bing Trivia应用程序,网络安全公司利用该应用程序更改了Bing的搜索结果,甚至操纵主页内容作为被称为BingBang的攻击链的一部分。

微软修复了影响Bing搜索和新Azure AD漏洞-Eswlnk Blog

更糟糕的是,该漏洞可以被用于在Bing.com上触发跨站脚本(XSS)攻击,并提取受害者的Outlook电子邮件、日历、Teams消息、SharePoint文档和OneDrive文件。

Wiz研究员Hillai Ben-Sasson指出:“具有相同访问权限的恶意行为者可以使用相同的有效负载劫持最流行的搜索结果,并从数百万用户泄露敏感数据。”

其他易受错误配置问题影响的应用程序包括Mag News、Central Notification Service(CNS)、Contact Center、PoliCheck、Power Automate Blog和COSMOS。

微软修复了影响Bing搜索和新Azure AD漏洞-Eswlnk Blog
Benjamin Dada 在 Unsplash 拍摄的照片

这项研究公布之际,企业渗透测试公司NetSPI披露了Power Platform连接器中的跨租户漏洞的详细信息,这种漏洞可能被滥用以获取对敏感数据的访问。

在2022年9月进行负责任的披露后,微软在2022年12月解决了序列化漏洞。

此次研究还跟随修补程序的发布,以修复Azure服务织物浏览器(SFX)中的Super FabriXss(CVE-2023-23383,CVSS评分:8.2)反射XSS漏洞,该漏洞可能导致未经身份验证的远程代码执行。

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
Bing.comSharePoint云安全公司应用程序
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
新的 SwiftSlicer 擦除器恶意软件以乌克兰为目标进行网络攻击
上一篇
节点更新:LightCDN 亚太地区新增 3 个节点
下一篇

猜你喜欢

  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「漏洞资讯」Windows TCP/IP 远程代码执行漏洞 | CVE-2024-38063
  • 「科技资讯」如何完美开启华为手机无线充电?全方面指南与问题解决方案
  • 「漏洞资讯」CVE-2024-38077 的漏洞利用概念验证(PoC)代码发布
  • 「高危漏洞」OpenSSH远程代码执行漏洞(CVE-2024-6387)安全风险通告
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

「安全资讯」关于近期火绒安全软件explorer误报问题说明
2024-02-19 18:00:24
「热议话题」关于WordPress的市场探讨
2022-09-29 16:44:44
「API」Google Address Validation API 普遍可用以提高地址准确性
2023-01-21 20:23:52

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.511 秒   |  SQL查询 33 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈