Уязвимост в услугите на Microsoft е позволила достъп до лични данни в Office 365
Учени в сферата на сигурността са открили опасна уязвимост в търсачката на Microsoft Bing. Тя позволява на потребители да променят резултати от търсене и достъп до лични данни на други потребители в Teams, Outlook и Office 365.
Става дума за проблем с конфигурацията на облачната платформа Azure, даващ достъп на потребителите ѝ до приложения без оторизация. Засегнати са приложения, използващи функционалността за „multi-tenant“ разрешения.
Учените са успели да се логнат в Bing Trivia чрез собствените си акаунти в Azure и са открили CMS, която им е позволила да управляват резултати от търсене в реално време на Bing.com. Това, разбира се, дава потенциалната възможност за манипулации и фишинг атаки.
Експлойтът може да бъде използван за достъп до потребителски данни в Office 365, разкриване на мейли в Outlook, календари, съобщения в Teams, документи в SharePoint и файлове в OneDrive. Над 1000 приложения и сайтове в облака на Microsoft имат подобни проблеми с конфигурацията.
I hacked into a @Bing CMS that allowed me to alter search results and take over millions of @Office365 accounts.
— Hillai Ben-Sasson (@hillai) March 29, 2023
How did I do it? Well, it all started with a simple click in @Azure… ?
This is the story of #BingBang ?⬇️ pic.twitter.com/9pydWvHhJs
Учените са съобщили за уязвимостта на Центъра за реакция по сигурността на Microsoft на 31 януари. Проблемът е отстранен на 2 февруари. Впоследствие са маркирани и други уязвими приложения, които са поправени на 20 март. От Microsoft споделят, че са приложени и други промени, които да ограничат бъдещи подобни рискове.
Няма доказателства за това уязвимостта да е използвана, преди да е отстранена.
Източници: Wiz, The Wall Street Journal
Оферти на деня
-
Apple iPhone 14 от SLOT MOBILE:
128GB 592.59 € (1159.01 лв.), 256GB 805.28 € (1574.99 лв.) -
Apple iPhone 17 Pro Max от TImobile:
256GB 1395 € (2728.38 лв.), 512GB 1655 € (3236.90 лв.), 1TB 1989 € (3890.15 лв.), 2TB 2338 € (4572.73 лв.) -
Samsung Galaxy Z Flip7 от CityTel:
256GB + 12GB RAM 929 € (1816.97 лв.), 512GB+12GB RAM 999 € (1953.87 лв.) -
Samsung Galaxy A57 от BROS:
128GB + 8GB RAM 399 € (780.38 лв.), 128GB 399 € (780.38 лв.), 256GB + 8GB RAM 449 € (878.17 лв.) -
Apple iPhone 13 от BUYBEST:
256GB 599 € (1171.54 лв.)
Втора употреба с гаранция
-
Apple iPhone 15 от Flip:
128GB 429.99 € (840.99 лв.) -
Apple iPhone 15 Pro Max от Flip:
256GB 689.99 € (1349.50 лв.)