Bing e Office 365: erros no Azure permitem roubo de dados

Notícias curtas sobre segurança cibernética B2B

Compartilhar postagem

A Microsoft foi vítima de seus próprios desafios de configuração do Azure Active Directory – AAD. Devido à configuração incorreta, os especialistas conseguiram adicionar código malicioso a alguns resultados de pesquisa do Bing, o que expôs os usuários do Microsoft 365.

Os especialistas da Wiz Research encontraram os erros de configuração e os exploraram para testes. A Microsoft recompensou os especialistas com um BugBounty e corrigiu os bugs imediatamente. O que aconteceu? Os especialistas descrevem o incidente:

Resultados de pesquisa Bing manipulados, incluindo código malicioso

“Esses aplicativos nos permitiram visualizar e modificar vários tipos de dados confidenciais da Microsoft. Em um caso específico, conseguimos manipular os resultados da pesquisa no Bing.com e realizar ataques XSS aos usuários do Bing, expondo potencialmente os dados do Office 365 do cliente, como e-mails, bate-papos e documentos.”

Diretório Ativo Azure (AAD)

🔎 Com a vulnerabilidade, os pesquisadores do WIZ conseguiram alterar o resultado da busca no Bing (Imagem: Wiz Research).

A Microsoft oferece seu próprio serviço SSO no AAD, um dos mecanismos de autenticação mais comuns para aplicativos criados no Azure App Services ou Azure Functions. O AAD oferece diferentes tipos de acesso à conta: inquilino único, multilocatário, contas pessoais ou uma combinação dos dois últimos. Aplicativos de locatário único permitem apenas que usuários do mesmo locatário emitam um token OAuth para o aplicativo. Os aplicativos multilocatários, por outro lado, permitem que qualquer locatário do Azure emita um token OAuth para eles. Portanto, os desenvolvedores de aplicativos precisam examinar os tokens em seu código e decidir qual usuário tem permissão para fazer login.

“No caso do Azure App Services e do Azure Functions, vemos um exemplo clássico de confusão de responsabilidade compartilhada. Esses serviços gerenciados permitem que os usuários adicionem capacidade de autenticação com o clique de um botão, um processo aparentemente contínuo para o proprietário do aplicativo. No entanto, o serviço apenas garante a validade do token. Os proprietários de aplicativos não percebem que são responsáveis ​​por validar a identidade do usuário por meio de declarações OAuth e fornecer acesso de acordo."

A Microsoft reagiu rapidamente e corrigiu a lacuna

“Encontramos vários aplicativos altamente eficazes e vulneráveis ​​da Microsoft. Um desses aplicativos é um sistema de gerenciamento de conteúdo (CMS) que alimenta o Bing.com e nos permite não apenas modificar os resultados da pesquisa, mas também lançar poderosos ataques XSS aos usuários do Bing. Esses ataques podem comprometer as informações pessoais dos usuários, incluindo e-mails do Outlook e documentos do SharePoint."

Todos os problemas foram relatados à equipe do MSRC. Correção dos aplicativos vulneráveis, atualização do guia do cliente e correção de alguns recursos do AAD para reduzir a exposição do cliente. O curso técnico do ataque é descrito em um blog.

Mais em WIZ.io

 

Artigos relacionados ao tema

Relatório: 40% mais phishing em todo o mundo

O relatório atual de spam e phishing da Kaspersky para 2023 fala por si: os usuários na Alemanha estão atrás ➡ Leia mais

BSI define padrões mínimos para navegadores da web

O BSI revisou o padrão mínimo para navegadores web para administração e publicou a versão 3.0. Você pode se lembrar disso ➡ Leia mais

Malware furtivo tem como alvo empresas europeias

Os hackers estão atacando muitas empresas em toda a Europa com malware furtivo. Os pesquisadores da ESET relataram um aumento dramático nos chamados ataques AceCryptor via ➡ Leia mais

Segurança de TI: base para LockBit 4.0 desativada

A Trend Micro, trabalhando com a Agência Nacional do Crime (NCA) do Reino Unido, analisou a versão não publicada que estava em desenvolvimento ➡ Leia mais

MDR e XDR via Google Workspace

Seja num café, num terminal de aeroporto ou num escritório doméstico – os funcionários trabalham em muitos locais. No entanto, este desenvolvimento também traz desafios ➡ Leia mais

Teste: software de segurança para endpoints e PCs individuais

Os últimos resultados dos testes do laboratório AV-TEST mostram um desempenho muito bom de 16 soluções de proteção estabelecidas para Windows ➡ Leia mais

FBI: Relatório de crimes na Internet contabiliza US$ 12,5 bilhões em danos 

O Internet Crime Complaint Center (IC3) do FBI divulgou seu Relatório de Crimes na Internet de 2023, que inclui informações de mais de 880.000 ➡ Leia mais

HeadCrab 2.0 descoberto

A campanha HeadCrab contra servidores Redis, ativa desde 2021, continua a infectar alvos com sucesso com a nova versão. O miniblog dos criminosos ➡ Leia mais