Microsoft, tehdit aktörlerinin ayrıcalıkları artırmasına ve potansiyel olarak hedefin hesabını tamamen ele geçirmesine izin verebilecek bir Azure Active Directory (Azure AD) kimlik doğrulama kusuruna hitap etti.
Bu yanlış yapılandırma (onu keşfeden Descope Güvenlik Ekibi tarafından NOAUTH olarak adlandırılır), yetkilendirme için Access Jetons'tan e -posta talebini kullanmak üzere yapılandırılan Azure AD OAuth uygulamalarına karşı hesap ve ayrıcalık artış saldırılarına karşı istismar edilebilir.
Bir saldırgan, Azure Reklam Yönetici Hesabındaki e -postayı kurbanın e -posta adresine değiştirmek ve savunmasız uygulamada veya web sitesinde yetkilendirme için "Microsoft ile Giriş" özelliğini kullanmak zorunda kaldı.
Bu, hedeflenen kaynakların yetkilendirme işlemi sırasında benzersiz tanımlayıcılar olarak e -posta adreslerini kullanmasına izin verilirse, hedefin hesabı üzerinde tam kontrol sahibi olmalarını sağlar.
Bu taktik, kurbanın bir Microsoft hesabı bile olmadığında da kullanılabilir ve Azure AD, e -posta değişikliklerinin doğrulanmasını gerektirmediğinden uygulanabilir bir saldırı yöntemiydi.
Descope, "Uygulama kullanıcı hesaplarını doğrulama olmadan birleştirirse, saldırganın kurbanın Microsoft hesabı olmasa bile, kurbanın hesabı üzerinde tam kontrolü var." Dedi.
"Başarılı bir girişten sonra, saldırganın devraldıkları uygulamanın veya sitenin doğasına bağlı olarak açık bir alana sahiptir. Kalıcılık kurabilir, verileri püskürtebilir, yanal hareketin mümkün olup olmadığını araştırabilirler."
Bu tür saldırılara karşı savunmasız bulunan birçok büyük kuruluş arasında Descope, milyonlarca aylık kullanıcıyla, halka açık bir müşteri deneyim firması ve biri önde gelen çoklu bulut danışmanlık sağlayıcıya ait bir tasarım uygulaması keşfetti.
Descope ayrıca, bu AAD kimyasal yanlış konfigürasyonundan nasıl yararlanabileceğini ve bununla ilgili bilgilerin nasıl önlenebileceğini detaylandıran bir video (aşağıda gömülü) paylaştı.
Microsoft, 11 Nisan 2023'te Descope tarafından gönderilen ilk raporun ardından bugün yayınlanan hafifletmeler yoluyla NOAUTH yapılandırmasını düzeltti.
Redmond, "Microsoft, doğrulanmamış bir etki alanı sahibine sahip bir e-posta adresi kullanan kullanıcılarla birkaç çok kiracı uygulama tespit etti." Dedi.
"Bir bildirim almadıysanız, başvurunuz doğrulanmamış etki alanı sahipleriyle e -posta talepleri tüketmemiştir.
Diyerek şöyle devam etti: "Microsoft, ayrıcalık artışına karşı savunmasız olabilecek müşterileri ve uygulamaları korumak için, çoğu uygulama için doğrulanmamış etki alanı sahiplerinden gelen jeton taleplerini atlamak için hafifletmeler kullandı."
Şirket ayrıca geliştiricilere uygulamalarının yetkilendirme iş mantığını kapsamlı bir şekilde değerlendirmelerini ve yetkisiz erişime karşı korunmak için bu yönergelere uymalarını şiddetle tavsiye etti.
Buna ek olarak, geliştiriciler Microsoft Kimlik Platformu kullanılırken jeton doğrulaması için önerilen bu en iyi uygulamaları benimsemeye teşvik edilir.
Cisco, Windows Sistemi ayrıcalıkları veren anyconnect hatasını düzeltir
Microsoft, DDOS saldırılarının neden olduğu Azure, Outlook Kesintileri Onayladı
PC'nizi bu Windows 11 ve Office Paket Anlaşması ile çalışmaya hazır hale getirin
Microsoft Haziran 2023 Patch Salı 78 Kusur, 38 RCE Bugs Düzeltiyor
Windows 11 KB5027231 34 değişiklik ile yayınlanan kümülatif güncelleme
Kaynak: Bleeping Computer