声明:
专家评论

WizCase网站上的评论代表社区专家的评分。 这些评论包括专家对所评论产品和服务的公正、有据可查的评论。

所有权

WizCase是一家领先的网络安全评论网站,拥有一支测试和评估VPN、防病毒软件、密码管理器、家长控件和软件工具的专家团队。 我们的评论以29种语言提供,自2018年以来已面向广大受众。 为了支持读者实现在线安全,我们与Kape Technologies PLC合作,该公司拥有ExpressVPN、CyberGhost、ZenMate、Private Internet Access和Intego等流行产品,所有这些产品都可以在我们的网站上进行评论。

加盟费

Wizcase包含严格遵守审查标准(包括道德标准)的评论。 这些标准要求每条评论都基于评论者独立、诚实和专业的审查。 当用户使用我们的链接完成操作时,我们可能会收取佣金,用户无需支付额外费用。 在列表页面上,我们根据对每项服务的专家审查的优先顺序系统对提供商进行排名,但我们也会考虑读者的反馈意见以及与提供商的商业协议。

指南评论

WizCase上发布的评论由社区专家撰写,他们根据我们严格的评论标准对产品进行评论。 这些标准确保每篇评论都优先考虑评论者的独立、专业和诚实评论,并考虑产品的技术能力和质量以及对用户的商业价值。 我们发布的排名还可能考虑到我们从通过网站链接进行的购买中赚取的联盟佣金。

ss软件下载

ss软件下载

ss软件下载
阿里-拒绝发表于2023年3月31日

网络安全公司Wiz报告了一起Azure活动目录(AAD)配置错误事件,该事件导致应用程序容易受到未经授权的访问,并可能导致Bing.com被劫持。

微软基于云的身份和访问管理(IAM)服务,即AAD,通常被用作Azure应用服务和Azure功能应用的身份验证方法。

网络安全公司Wiz Research发现了这一安全漏洞,并将这一漏洞命名为 "BingBang"。 开发人员可以使用 "支持账户类型 "配置设置来确定哪些账户类型应被允许访问应用程序,包括多租户、个人账户或两者的组合。

该配置选项适用于开发人员需要在不同组织间访问其应用程序的合法场景。

如果开发人员不小心授予了过多的权限,可能会导致未经授权访问应用程序及其功能。

Wiz的分析师发现了一个配置错误的 "Bing Trivia "应用程序,该应用程序允许不受限制地访问其CMS,该CMS直接链接到Bing.com。 他们成功修改了搜索结果并进行了跨站脚本攻击,导致Bing用户的Office 365令牌泄露。

Wiz向微软报告了这一问题,并共同评估了此次攻击的影响,该攻击可访问SharePoint文档、Outlook电子邮件、Teams上的消息、日历数据和OneDrive文件等敏感数据。

特别重要的是,微软已经采取了一项措施,停止向未在资源租户中注册的客户发放访问令牌,从而限制只有经过适当注册的客户才能访问。

根据微软的公告,"超过99%的客户应用程序 "已经禁用了该功能。 微软已经向全局管理员(通过Azure门户和电子邮件)和Microsoft 365消息中心提供了指导,说明如何处理剩余的多租户资源应用程序,这些应用程序依赖于无服务委托人的客户端访问。

针对多租户应用程序实施了进一步的安全检查,包括根据指定的允许列表验证租户ID和验证客户注册(服务委托人)。

您喜欢这篇文章吗?
给它打分!
我一点也不喜欢 我不太喜欢 还可以。 相当不错! 我很喜欢!
0投票数0用户
标题
评论
感谢您的反馈