Microsoft a corrigé une grave vulnérabilité qui affectait Azure Active Directory (AJOUTER).
La vulnérabilité ADD a eu un impact sur plusieurs applications cruciales et pourrait conduire à un accès non autorisé. L'une des applications exposées alimente le moteur de recherche Bing.com. La vulnérabilité permettait de modifier les résultats de recherche et les attaques XSS contre les utilisateurs de Bing, selon la société de sécurité cloud Wiz.
Les attaques pourraient compromettre les utilisateurs données personnelles, tels que les e-mails Outlook et les documents SharePoint. les vulnérabilités, signalé à Microsoft en 2022, sont maintenant fixés, et Wiz a reçu une prime de bogue d'un montant de $40,000. Microsoft affirme que les vulnérabilités n'ont pas été exploitées à l'état sauvage.
AJOUTER des vulnérabilités: Présentation technique
Les problèmes sont déclenchés par la soi-disant confusion de la responsabilité partagée, ce qui signifie que les applications Azure pourraient être configurées de manière incorrecte pour permettre l'accès à partir de n'importe quel locataire Microsoft.
"Avec l'authentification à locataire unique, l'impact est limité au locataire de l'application - tous les utilisateurs du même locataire pourraient se connecter à l'application. Mais avec des applications multi-locataires, l'exposition est aussi large que possible - sans validation appropriée, tout utilisateur Azure pourra se connecter à l'application,” Chercheurs Wiz expliqué.
Les acteurs de la menace avec le même accès auraient pu altérer les résultats de recherche les plus populaires et divulguer des données sensibles de millions d'utilisateurs. D'autres applications vulnérables incluent Mag News, Service central de notification, Centre d'appels, PoliCheck, Blog Power Automate, et COMOS.