通过配置不当的微软app劫持Bing 搜索结果,获得4万美元漏洞奖励

4ae1e6e1613ffc1e8b89a8e1506e5140.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

8cef890076941cba198754155c8e41ab.png

一款配置不当的微软应用可使任何人登录并实时修改 Bing.com 搜索结果以及注入 XSS 攻击,攻陷 Office 365 用户的账号。

124fea9f8ee15f4c2330006a9c8e67fa.png

Wiz公司的研究人员发现了该问题并将其描述为“BingBang”。该公司在2023年1月31日将问题告知微软,后者证实并在3月28日修复。

7e2e27b4adad7828509d047f68ec62c7.gif

8e2f5711ded8fe6f4490dc1df48303e3.png

配置不当

研究人员发现,在 Azure App Services 和 Azure Functions 中创建应用时,该应用可被配置不当,从而导致任何微软租户的用户如公开用户都能够登录到该应用。

这一配置设置被称为“支持账户类型”,可允许开发人员指定某个特定租户是否为多租户、个人账户或是多账号和个人账号的混合体,从而有权访问该应用。这一配置选项适用于合法场景,即开发人员必须在组织架构边界内使应用可用的情况。然而,如果开发人员错误地分配了不受约束的权限,则会导致验证和配置错误非常普遍。Wiz 公司扫描发现,约25%的多租户应用存在配置不当问题,从而导致无需正确的用户验证,即可获得无条件的访问权限。在一些案例中,配置不当的应用属于微软公司,说明管理人员很容易在Azure AD 配置时出错。

bff6888f796dad5a73086d1317eff08b.gif

aa3698a2b9cf651fb17ea7034ac1d75b.png

BingBang 和 XSS 攻击

研究人员发现一个配置不当的名为 “Bing Trivia” 应用,可使任何人登录到该应用并访问其内容管理系统。不过,他们很快发现该应用直接连接到 Bing.com,从而使他们可以修改 Bing 搜索结果中显示的实时内容。

为了验证对 Bing.com 的完整控制,研究人员成功修改了 “best soundtracks” 搜索条目的搜索结果,在最顶部添加了任意结果。接着,研究员查看了自己能否将同样的 CMS 将 payload 注入 Bing 搜索结果,发现可在 Bing.com 上执行XSS攻击。之后,研究员将问题告知微软,并协助微软判断第二种攻击的准确影响。

XSS攻击测试显示,可攻陷在搜索结果中看到顶部添加结果的用户的 Office 365 令牌,从而能够访问搜索者的账户,如能够访问 Outlook 邮件、日历数据、Teams 消息、SharePoint 文档和 OneDrive 文件。

61d4a41f6c172b7955c923679f0c2a02.gif

932cc767b6e8f40134d99a7aac56e033.png

微软修复

微软认为该问题并不严重,该配置不当问题可导致外部人员获得读取权限,但仅影响少量应用并立即将该漏洞修复。另外,微软还表示已引入安全增强,阻止 Azure AD 配置不当问题再次发生。最值得注意的是,微软已停止向未在资源租户中注册的客户端发放访问令牌,将权限仅限为注册正确的客户端。

微软在安全公告中指出,“该功能已在超过99%的客户应用中被禁用。对于无需服务原则依靠客户端访问的多租户资源应用来说,我们在Global Admins的 Azure Service Health Security 安全公告和微软365信息中心提供了相关指令。”另外,微软还为多租户应用增加了安全检查,查看多租户 ID 是否匹配允许清单以及是否存在客户端注册(Service Principal)。

建议控制多租户应用的开发人员和管理员咨询微软获得正确的更新指南。Wiz 还发布了另外一份含有修复建议的更详细报告。该公司研究员为此获得4万美元的漏洞奖励。

0af553e9555fa36bced4976a71a4925d.png

927c6441d1e6c44ad012dedadfbc27fd.jpeg

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

学生利用“提示符注入”方法,攻破ChatGPT版必应搜索

微软必应后台服务器泄露查询请求和位置等信息

必应将默认加密搜索流量

原文链接

https://www.bleepingcomputer.com/news/security/bing-search-results-hijacked-via-misconfigured-microsoft-app/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

60603477f4ba2071e4cc8df80eb873f6.jpeg

d36c19c778f27348dae680fa40d1d2ba.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   1cbd7d8e52bd6ec0cd6c3445626400ce.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/35376.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

解读ChatGPT背后的技术重点:RLHF、IFT、CoT、红蓝对抗

近段时间,ChatGPT 横空出世并获得巨大成功,使得 RLHF、SFT、IFT、CoT 等这些晦涩的缩写开始出现在普罗大众的讨论中。这些晦涩的首字母缩略词究竟是什么意思?为什么它们如此重要?我们调查了相关的所有重要论文,以对这些…

谷歌优化扩散模型!在三星手机上运行Stable Diffusion,12秒内出图!

点击下方卡片,关注“CVer”公众号 AI/CV重磅干货,第一时间送达 点击进入—>【扩散模型】微信技术交流群 转载自:机器之心 | 编辑:陈萍、小舟 Speed Is All You Need:谷歌提出针对 Stable Diffusion 一些优化建议&am…

再次加入OpenAI,特斯拉前AI总监Andrej Karpathy刚刚官宣!

点击下方卡片,关注“CVer”公众号 AI/CV重磅干货,第一时间送达 点击进入—>CV微信技术交流群 转载自:机器之心 官宣回归OpenAI,特斯拉前AI高级总监Andrej Karpathy的下家定了。 刚刚,特斯拉前 AI 高级总监 Andrej K…

行业前沿 | 畅想AIGC技术研究与应用实践(一)

AIGC的火热之势已经蔓延到各行各业,技术浪潮冲击下,关于AIGC创业、AIGC未来发展方向以及AIGC的应用实践等,企业、投资者以及技术产品专家们有着不一样的思考。 近日,数美科技联合AMD举办的AIGC沙龙活动,邀请了经纬创投…

用GPT-4一天赚440元/ PyTorch2.0稳定版正式发布/ 谷歌眼镜彻底告别舞台…今日更多新鲜事在此...

日报君 发自 凹非寺量子位 | 公众号 QbitAI 嗯咳咳~今天是3月16日星期()。 V我50(Doge)带你看看科技圈都发生了哪些大事。 周鸿祎:GPT要消灭人类 周鸿祎又语出惊人!前脚GPT-4刚刚发布&#xff0…

互动福利|免费试用阿里云端TuGraph图数据库,还有GoPro、filco键盘、苹果HomePod mini等你拿!...

想要对数据关系进行 更好的数据可视化? 更高效的数据处理? 更精准的数据分析? 更快的查询速度? 来试试图数据库吧! 为鼓励更多用户探索应用图数据库,TuGraph联合阿里云计算巢,开放限量免费…

用AI给娃定制绘本 #麻瓜+AI混合工作流试验 9

这次试着用AI给娃定制一本绘本,目的是解决一个问题——娃很喜欢国际象棋,但在下棋的时候又很怕输……过程中尽量少人工参与,先看半成品,再说工作流。 这个画风,有点像娃喜欢的《工作细胞》。 主要流程 第一步&#xff…

AI制作有声绘本《小马历险记》

最近,我正在准备一堂给家长AI的课程,其中有一节专门介绍如何利用AI帮助孩子养成良好的习惯。为了帮助我的女儿改掉拖延的习惯,我借助AI制作了一本绘本,名为《小马历险记》,并为它配上了音乐和主题歌。请大家欣赏一下这…

为什么要学习研究 ChatGPT 等新一代 AI 技术

我最近一直在研究 ChatGPT,包括注册账号,试用聊天功能等。 其实 2022 年 11 月 ChatGPT 发布以来,我一直是个旁观者,看到好多文章和网友讨论这款 AI 大语言模型驱动的聊天应用,却没有使用和进一步了解它。直到最近我突…

chatGPT+Midjourney制作绘画本

chatGPTMidjourney制作绘画本 灵感来源:https://www.bilibili.com/video/BV1N24y1F7ga/?spm_id_from888.80997.embed_other.whitelist&vd_source6dd97671c42eb7cf111063714216bd0b 最终效果: 绘本故事 故事塑造能力弱的人可以使用chatGPT来帮助编…

01.自动化办公的准备工作(免费指导,只需三步)

两步准备,一步到位! 智动办公 在开始自动化办公前,有一些准备工作是必须先完成的,比如程序运行环境的搭建,百度AIP的本地安装等。听着很玄乎,其实操作起来很简单,照着我的详细步骤来就没错了&a…

not available in your country

解决OpenAIs API is not available in your country. 使用教程 链接: 链接 使用教程 1.点击连接后注册并登录,点击用户中心,下滑找到一下界面。并根据步骤,下载软件并运行之后一键导入配置。 2. 之后点击软件左侧 3.点击主页,将…

Overleaf编写试验报告初体验

昨天刚刚体验了用Markdown文本编辑器编写一个实验心得,但对于要提交实验报告的我来讲还远远不够,于是我请教了我们班的学委,得知了一款常用的编写学术文章的程序--Overleaf 网址:https://www.overleaf.com/ 你可以使用谷歌账号登录…

markdown学习

m a r k d o w n 学习 \mathbf{{\Huge markdown学习}} markdown学习 一、markdown简介[1] 转换:markdown编写的文档导出HTML、Word、Latex、PDF等文档 后缀:.md或.markdown 用途:撰写电子书,例如GitHub、CSDN、简书、reddit、Dia…

SSM+微信小程序+VUE项目实战:商城系统

实训时小组写的一个项目,有2个使用端,用户端是微信小程序,后台管理端是vue写的网页,后端统一是一个项目SpringSpringMVCMybatis。 文章目录 项目仓库项目截图需求描述功能分析开发环境数据库设计小程序页面后端难点技术选型 管理端…

记爬虫一个网站图片,反反爬虫破解一个图片加密算法

目录 一、初遇拦路虎 二、破解加密 1、详细分析 2、分析js代码 三、转化为python爬虫代码 四、全部代码 心血来潮想玩下最近比较火的AI绘画,于是想要搞点图片丢到模型上训练 一、初遇拦路虎 随便找个外国的图片网站来爬点图片,随手f12打开、检视…

鸿蒙系统文件删除怎么恢复,鸿蒙系统升级后会删除东西吗?鸿蒙系统游戏数据互通吗?...

鸿蒙系统无疑是这段时间最大的热点了,也因为太过于火爆,花粉俱乐部已经在维护修理了,不过很多小伙伴还在担忧鸿蒙系统游戏和安卓系统通用吗?鸿蒙系统升级后会丢失数据吗?下面一起来看看升级鸿蒙系统的注意事项。 鸿蒙系…

华为鸿蒙系统HarmonyOS学习之七:鸿蒙Harmony给IoT带来新的契机

华为鸿蒙系统HarmonyOS学习之七:鸿蒙Harmony给IoT带来新的契机 一、物联网将带来生产生活方式的变革 物联网是新一代信息技术的高度集成和综合运用,对产业变革和经济社会绿色、智能、可持续发展具有重要意义。 自从国家把物联网列入重点发展领域以来…

HarmonyOS系统内核中GPIO控制方法

大家好,今天主要和大家聊一聊,如何使用鸿蒙系统控制开发板去点亮LED灯。 目录 第一:鸿蒙外设GPIO简介 第二:鸿蒙外设接口说明 GPIO使用流程图: ​编辑 第三:鸿蒙系统中API分析 第四:硬件设计…

harmonyos鸿蒙系统开发者工具 DevEco Studio详解安装

文章适合新手了解DevEco Studio开发工具。文章在编写过程中难免有疏漏和错误,欢迎大佬指出文章的不足之处;更多内容请点进👉 Lino_White 👈查看。 未来的世界充满着各式各样的数据,我们该怎么好好利用起来呢&#xff1…