通知:
专业评论

WizCase上的评论由社区评论员的评论组成。 这些评论考虑了评论员对所评论产品和服务的公正和专业分析。

所有权

WizCase是一家领先的网络安全评论网站,拥有一支在测试和评估VPN、杀毒软件、密码管理器、家长控件和软件工具方面经验丰富的专家团队。 自2018年以来,我们的评论以29种语言提供,使广大受众能够访问这些评论。 为了支持我们的读者追求在线安全,我们与Kape Technologies PLC合作,Kape Technologies PLC是ExpressVPN、CyberGhost、ZenMate、Private Internet Access和Intego等流行产品的所有者,所有这些产品都可以在我们的网站上进行评论。

产品

WizCase上的评论遵循我们严格的评论标准,包括道德标准。 这些标准要求每条评论都考虑到评论者独立、诚实和专业的研究。 但是,当用户通过我们的链接完成一项活动时,我们可以赚取佣金,用户无需支付额外费用。 在我们的列表中,我们使用一个系统对供应商进行排名,该系统优先考虑评论者对每项服务的评论,同时也考虑读者的反馈以及与服务提供商的商业协议。

评估原则

在WizCase上发表评论的作者是社区评论员,他们根据我们严格的评论标准检查产品。 这些标准确保每条评论都优先考虑评论者独立、专业和诚实的研究,并考虑产品的技术能力和功能及其对用户的商业价值。 我们发布的评级还可能考虑到我们通过网站上的链接进行购买所赚取的佣金。

安卓下载shadowrocket

安卓下载shadowrocket

安卓下载shadowrocket
由Ari Denial发表于2023年3月31日

网络安全公司Wiz报告了一起Azure活动目录(AAD)配置错误事件,该事件导致应用程序容易受到未经授权的访问,并可能导致Bing.com被劫持。

微软基于云的身份和访问管理(IAM)服务,即AAD,通常被用作Azure应用服务和Azure功能应用的身份验证方法。

网络安全公司Wiz Research发现了这一安全漏洞,并将这一漏洞命名为 "BingBang"。 开发人员可以使用 "支持账户类型 "配置设置来确定哪些账户类型应被允许访问应用程序,包括多租户、个人账户或两者的组合。

该配置选项适用于开发人员需要在不同组织间访问其应用程序的合法场景。

如果开发人员不小心授予了过多的权限,可能会导致未经授权访问应用程序及其功能。

Wiz的分析师发现了一个配置错误的 "Bing Trivia "应用程序,该应用程序允许不受限制地访问其CMS,该CMS直接链接到Bing.com。 他们成功修改了搜索结果并进行了跨站脚本攻击,导致Bing用户的Office 365令牌泄露。

Wiz向微软报告了这一问题,并共同评估了此次攻击的影响,该攻击可访问SharePoint文档、Outlook电子邮件、Teams上的消息、日历数据和OneDrive文件等敏感数据。

特别重要的是,微软已经采取了一项措施,停止向未在资源租户中注册的客户发放访问令牌,从而限制只有经过适当注册的客户才能访问。

根据微软的公告,"超过99%的客户应用程序 "已经禁用了该功能。 微软已经向全局管理员(通过Azure门户和电子邮件)和Microsoft 365消息中心提供了指导,说明如何处理剩余的多租户资源应用程序,这些应用程序依赖于无服务委托人的客户端访问。

针对多租户应用程序实施了进一步的安全检查,包括根据指定的允许列表验证租户ID和验证客户注册(服务委托人)。

您喜欢这篇文章吗? 给它评分!
非常糟糕 相当糟糕 相当不错! 非常好!
0评论者0用户
标题
评论
感谢您的反馈