Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

微软修复影响Bing搜索和主要应用程序的新Azure AD漏洞

网路游侠 2023年4月3日 1 minute read
微软修复影响Bing搜索和主要应用程序的新Azure AD漏洞

Microsoft已修补影响Azure Active Directory(AAD)身份和访问管理服务的错误配置问题,该问题将几个“高影响”应用程序暴露给未经授权的访问。

“其中一个应用程序是内容管理系统(CMS),它支持Bing.com 并允许我们不仅修改搜索结果,而且还对Bing用户发起高影响力的XSS攻击,”云安全公司Wiz说说在一份报告中。“这些攻击可能会损害用户的个人数据,包括Outlook电子邮件和SharePoint文档。”

这些问题于2022年1月和2月报告给微软,随后这家科技巨头应用了修复程序,并向Wiz提供了4万美元的漏洞奖金。雷德蒙 说,没有发现任何证据表明这些错误的配置在野外被利用。

该漏洞的症结在于所谓的“共享责任混淆”,其中Azure应用程序可能被错误地配置为允许来自任何Microsoft租户的用户,从而导致潜在的意外访问情况。

有趣的是,许多微软自己的内部应用程序被发现表现出这种行为,从而允许外部各方获得对受影响应用程序的读写。

这包括Bing Trivia应用程序,该网络安全公司利用该应用程序来改变Bing中的搜索结果,甚至操纵主页上的内容,作为被称为BingBang的攻击链的一部分。

微软修复影响Bing搜索和主要应用程序的新Azure AD漏洞

更糟糕的是,该漏洞可能被武器化,以触发对www.example.com的跨站脚本(XSS)攻击Bing.com,并提取受害者的Outlook电子邮件,日历,团队消息,SharePoint文档和OneDrive文件。

微软修复影响Bing搜索和主要应用程序的新Azure AD漏洞

Wiz研究员Hillai Ben-Sasson指出:“具有相同访问权限的恶意行为者可能会劫持具有相同有效负载的最受欢迎的搜索结果,并泄露数百万用户的敏感数据。”

其他被发现易受配置错误问题影响的应用程序包括Mag News,Central Notification Service(CNS),Contact Center,PoliCheck,Power Automate Blog和COSMOS。

企业渗透测试公司NetSPI 显露的 中的跨租户漏洞的详细信息 Power Platform连接器可能被滥用来获取敏感数据。

在2022年9月进行负责任的披露后,微软于2022年12月解决了反序列化漏洞。

该研究还遵循发布修补程序进行补救 超级FabriXss(CVE-2023-23383,CVSS评分:8.2),这是Azure Service Fabric Explorer(SFX)中反映的XSS漏洞,可能导致未经身份验证的远程代码执行。

稿源:TheHackerNews.com

相关内容:

  • 新的 Netwrix Auditor 漏洞可能让攻击者破坏 Active Directory 域
  • 新的 NTLM 中继攻击让攻击者可以控制 Windows 域
  • 内存安全周报第112期|Fortinet 发布了绕过身份验证的紧急补丁
  • 微软被点名批评:34 页报告称其安全措施不到位
  • 虎钥邮件网关(UTM)
  • 如何禁止用ip直接访问到我的服务器?
Tags: AD漏洞 Azure Azure AD Bing 云安全

Post navigation

Previous: 黑客利用WordPress Elementor Pro漏洞:数百万个网站面临风险!
Next: 加密窃取OpcJacker恶意软件利用假VPN服务瞄准用户

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • WinLog Insight —— 让Windows日志分析,一键到位!
  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!

可能错过

20260610151411914452
  • 安全
  • 随笔

WinLog Insight —— 让Windows日志分析,一键到位!

网路游侠 2026年6月10日
20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.