Уязвимость в авторизации Microsoft позволяет угонять аккаунты
Уязвимость в авторизации Microsoft позволяет угонять аккаунты
Чтобы оставить комментарий, необходимо войти
Комментарий от pemoyr
Также они заметили ряд приложений Azure, сделанных Microsoft, и тоже содержащих уязвимости для атак этого рода. Если преступник сможет заполучить контроль над доменами и URL-адресами, которые являются доверенными для Microsoft, эти приложения дадут ему возможность обманом заставить пользователя в автоматическом режиме создавать токены доступа с разрешениями пользователя. Злоумышленнику нужно только применить элементарные навыки СИ, чтобы убедить пользователя перейти по ссылке или зайти на вредоносный веб-сайт. Иногда взлом возможно провести без общения с пользователем. Вредоносный веб-сайт, содержащий встроенную страницу, способен автоматически сделать запрос для хищения токена профиля жертвы.
Такие приложения обладают преимуществом над остальными, так как они по умолчанию разрешены во всех учётных записях Microsoft и, соответственно, не спрашивают разрешения пользователя для генерации токенов. Не представляется возможным удалить приложения из списка одобренных утилит, а некоторые из них вообще не показываются в списке.
Эксперты рассказали про уязвимость Microsoft в конце октября, и она устранила её через 3 недели.