欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

MicrosoftExchange中的Autodiscover漏洞泄露大量憑證

2022-10-09    分類: 網(wǎng)站建設(shè)

根據(jù)新的Guardicore研究,Microsoft Exchange中使用的協(xié)議Autodiscover存在漏洞,該漏洞導致各種Windows和Microsoft登錄憑證遭泄漏。

Exchange使用Autodiscover來自動配置客戶端應(yīng)用程序,例如Microsoft Outlook。企業(yè)安全供應(yīng)商Guardicore的安全研究區(qū)域副總裁Amit Serper在該公司專門針對該漏洞的帖子中寫道,Autodiscover存在一個設(shè)計缺陷,導致該協(xié)議將Web請求‘泄漏’到用戶域外的Autodiscover域,但仍在同一頂級域 (TLD) 中,例如 Autodiscover.com。

Guardicore研究人員隨后測試了該漏洞。

Microsoft Exchange中的Autodiscover漏洞泄露大量憑證

Serper在該博客文章中寫道:“Guardicore Labs購得多個帶有 TLD 后綴的 Autodiscover 域,并將它們設(shè)置為定向到我們控制的Web服務(wù)器。此后不久,我們檢測到大量泄漏的Windows域憑證到達我們服務(wù)器?!?/p>

該供應(yīng)商購買的域名示例包括 Autodiscover.com.br、Autodiscover.com.cn和 Autodiscover.com.co;該帖子包含有關(guān)域名如何被濫用的大量技術(shù)細節(jié)。

Serper寫道,從4月16日到8月25日,Guardicore利用該漏洞捕獲 372,072 個 Windows 域憑據(jù)和 96,671 個從各種應(yīng)用程序泄漏的獨特憑據(jù),例如 Microsoft Outlook、移動電子郵件客戶端和其他與 Microsoft Exchange 服務(wù)器連接的應(yīng)用程序。

Autodiscover漏洞并不是一個新問題。Serper表示,Shape Security于 2017 年首次披露了該核心漏洞,并于當年在 Black Hat Asia 上展示了調(diào)查結(jié)果。當時,CVE-2016-9940 和 CVE-2017-2414 漏洞被發(fā)現(xiàn)僅影響移動設(shè)備上的電子郵件客戶端。Serper寫道:“Shape Security 披露的漏洞已得到修補,但是,在2021年我們面臨更大的威脅,更多第三方應(yīng)用程序面臨相同的問題。”

該文章提出了兩種緩解措施:一種針對公眾,一種針對軟件開發(fā)人員和供應(yīng)商。

對于使用Exchange的普通公眾,Guardicore 建議用戶在其防火墻中阻止Autodiscover域。 Serper 還表示,在配置 Exchange 設(shè)置時,用戶應(yīng)該“確保禁用對基本身份驗證的支持”。Serper 繼續(xù)說道,“使用 HTTP 基本身份驗證相當于通過網(wǎng)絡(luò)以明文形式發(fā)送密碼。”

與此同時,開發(fā)人員應(yīng)該確保他們不會讓Autodiscover協(xié)議蔓延。

Serper稱:“請確保在你的產(chǎn)品中部署Autodiscover協(xié)議時,即Autodiscover等域永遠不應(yīng)該由‘退避’算法構(gòu)建?!?/p> 漏洞披露糾紛

微軟批評 Guardicore 在發(fā)布其研究之前沒有遵循漏洞披露流程。這家科技巨頭與 SearchSecurity分享了以下聲明,來自微軟高級總監(jiān)Jeff Jones。

Jones 寫到:“我們正在積極調(diào)查,并將采取適當措施保護客戶。我們致力于協(xié)調(diào)漏洞披露,這是一種行業(yè)標準的協(xié)作方法,可在問題公開之前為客戶降低不必要的風險。不幸的是,在研究人員營銷團隊向媒體展示此問題之前并未向我們報告此問題?!?/p>

Serper 在周三晚上的一條推文中回應(yīng)了這一聲明,該聲明已發(fā)送給其他媒體。

他表示:“我的報告清楚地引用了2017 年提出這個問題的研究:請參閱 2017 年的這篇論文,正如 Black Hat Asia 2017 中提出的那樣。這不是0day,這已經(jīng)過了1460天,至少。微軟不可能不知道這個漏洞。”

原文地址:https://searchsecurity.techtarget.com.cn/11-26476/

網(wǎng)頁題目:MicrosoftExchange中的Autodiscover漏洞泄露大量憑證
當前網(wǎng)址:http://aaarwkj.com/news/203854.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供網(wǎng)站建設(shè)、網(wǎng)站營銷、App開發(fā)、面包屑導航軟件開發(fā)、云服務(wù)器

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都定制網(wǎng)站建設(shè)
深夜福利在线观看97| 婷婷国产成人久久精品激情| 亚洲国产精品成人女人| 亚洲国产色一区二区三区| 欧美日韩精品一区二区在线播放| 亚洲欧洲成熟熟女妇专区乱| 国产一区二区爽爽爽视频| 午夜男女激情在线观看| 91日本在线免费观看视频| 亚洲综合精品久久久一区| 婷婷五五月深爱开心激情| 日韩欧美在线观看一区二区| 久久亚洲精品中文字幕一| 精品人妻av中文字幕| 男女生做刺激性视频网站| 日本免费的高清一区二区| 欧美一区二区三区免费精品| 丁香婷婷激情五月天综合| 欧美亚洲国产日韩熟女| 夜夜嗨av一区二区三区| 成人深夜福利视频在线| 国产在线精彩视频自拍| 中文字慕日韩精品欧美一区| 亚洲国模av一区二区三区| 日本一区二区免费高清不卡| 久久综合热这里只有精品| 欧美黄片网站在线观看| 国产亚洲一区二区三区日韩| 精品欧美激情精品一区| 国产极品嫩模在线观看91| 国产精品中文字幕欧美日韩| 国产av剧情日韩精品| 日本中文字幕激情在线| 国产成人精品亚洲日本片| 高清免费在线自偷自拍| 亚洲av少妇高潮流白浆在线| 人妻口爆视频一区二区三区| 亚洲男人成人性天堂网站| 亚洲免费av一区二区| 国产成人在线观看av| 亚洲国产日韩中文字幕|