Bing & Office 365: Fehler in Azure lassen Datenklau zu

B2B Cyber Security ShortNews

Beitrag teilen

Microsoft ist seinen eigenen Konfigurationsherausforderungen von Azure Active Directory – AAD zum Opfer gefallen. Durch die Fehlkonfiguration gelang es Experten einige Bing-Suchergebnisse mit Schadcode zu versehen, womit Microsoft 365-Nutzer offengelegt wurden.

Die Experten von Wiz Research haben die Konfigurationsfehler gefunden und für Tests ausgenutzt. Microsoft hat die Experten mit einer BugBounty-Prämie belohnt und die Fehler sofort behoben. Was war passiert? Die Experten beschreiben den Vorfall:

Anzeige

Manipulierte Bing-Suchergebnisse samt Schadcode

„Diese Anwendungen ermöglichten es uns, verschiedene Arten sensibler Microsoft-Daten anzuzeigen und zu ändern. In einem bestimmten Fall konnten wir Suchergebnisse auf Bing.com manipulieren und XSS-Angriffe auf Bing-Benutzer durchführen, wodurch möglicherweise Office 365-Daten von Kunden wie E-Mails, Chats und Dokumente offengelegt wurden.“

Azure Active Directory (AAD)

🔎 Mit der Sicherheitslücke konnten die WIZ-Researcher das Suchergebnis in Bing verändern (Bild: Wiz Research).

Microsoft bietet seinen eigenen SSO-Dienst in AAD, an, einer der gebräuchlichsten Authentifizierungsmechanismen für Apps die in Azure App Services oder Azure Functions erstellt wurden. AAD bietet verschiedene Arten des Kontozugriffs: Single-Tenant, Multi-Tenant, persönliche Konten oder eine Kombination der beiden letzteren. Single-Tenant-Anwendungen erlauben nur Benutzern desselben Mandanten, ein OAuth-Token für die App auszustellen. Multi-Tenant-Anwendungen hingegen ermöglichen es jedem Azure-Mandanten, ein OAuth-Token für sie auszustellen. Daher müssen App-Entwickler die Token in ihrem Code überprüfen und entscheiden, welcher Benutzer sich anmelden darf.

„Im Fall von Azure App Services und Azure Functions sehen wir ein Lehrbuchbeispiel für Verwirrung bei geteilter Verantwortung. Diese verwalteten Dienste ermöglichen es Benutzern, eine Authentifizierungsfunktion mit einem Klick auf eine Schaltfläche hinzuzufügen, ein scheinbar reibungsloser Prozess für den Anwendungseigentümer. Der Dienst stellt jedoch nur die Gültigkeit des Tokens sicher. Anwendungseigentümern ist nicht klar, dass sie dafür verantwortlich sind, die Identität des Benutzers über OAuth-Ansprüche zu validieren und den Zugriff entsprechend bereitzustellen.“

Microsoft hat schnell reagiert und die Lücke repariert

„Wir haben mehrere hochwirksame, anfällige Microsoft-Anwendungen gefunden. Eine dieser Apps ist ein Content-Management-System (CMS), das Bing.com antreibt und es uns ermöglichte, nicht nur Suchergebnisse zu ändern, sondern auch wirkungsvolle XSS-Angriffe auf Bing-Benutzer zu starten. Diese Angriffe könnten die persönlichen Daten der Benutzer gefährden, einschließlich Outlook-E-Mails und SharePoint-Dokumente.“

Alle Probleme wurden dem MSRC-Team gemeldet. Es wurden die anfälligen Anwendungen repariert, die Kundenanleitung aktualisiert und einige AAD-Funktionen gepatcht, um die Gefährdung der Kunden zu verringern. Der technische Ablauf der Attacke wird in einem Blog geschildert.

Mehr bei WIZ.io

 

Passende Artikel zum Thema

Nordkorea: Cyberspionage bedroht internationale Sicherheit

In den letzten Jahren hat Nordkorea seine Fähigkeiten in der Cyberspionage enorm ausgebaut und gezielte Hackerangriffe auf internationale Unternehmen und ➡ Weiterlesen

APT-Gruppe TA397 attackiert Rüstungsunternehmen

Security-Experten haben einen neuen Angriff der APT-Gruppe TA397  – auch unter dem Namen „Bitter“ bekannt – näher analysiert. Start war ➡ Weiterlesen

Security-Breaches bei Firewall-Geräten von Palo Alto Networks

Am 18. November 2024 gab Palo Alto Networks zwei Schwachstellen (CVE-2024-0012 und CVE-2024-9474) in Palo Alto Networks OS (PAN-OS) bekannt. ➡ Weiterlesen

Schwachstellen im Cloud-Management – Zugriff auf 50.000 Geräte 

Die Sicherheitsforscher von Team82, der Forschungsabteilung von Claroty, haben insgesamt zehn Schwachstellen in der Reyee-Cloud-Management-Plattform des chinesischen Netzwerkanbieters Ruijie Networks ➡ Weiterlesen

Test: Schutz vor Malware unter MacOS Sonoma 14.6

Hunderte Exemplare besonders gefährlicher MacOS-Malware attackieren im Labortest Schutzprodukte für Unternehmen unter Sonoma 14.6. Der Q3/2024-Test zeigt starke Lösungen für ➡ Weiterlesen

Ransomware Helldown nutzt Schwachstellen in Zyxel Firewalls aus

Wie das BSI meldet, gab es vermehrt Angriffe mit der Ransomware Helldown auf Unternehmensnetzwerke über eine Schwachstelle in Zyxel Firewalls. ➡ Weiterlesen

Wenn Hacker die Security-Software übernehmen

Sicherheitssoftware sollte eigentlich eine unüberwindbare Mauer gegen Malware und Angriffe darstellt, aber was passiert, wenn genau diese Mauer als Waffe ➡ Weiterlesen

Bedrohungserkennung mit Sigma-Regeln

Open-Source-Projekte sind unverzichtbar für die Weiterentwicklung der Softwarelandschaft. Sie ermöglichen es einer globalen Community von Entwicklern und Cybersicherheitsexperten, Wissen auszutauschen, ➡ Weiterlesen