Yanlış yapılandırılmış Microsoft uygulaması aracılığıyla ele geçirilen Bing Arama Sonuçları

3 yıl önce

Yanlış yapılandırılmış bir Microsoft uygulaması, herkesin Bing.com arama sonuçlarını gerçek zamanlı olarak oturum açmasına ve değiştirmesine ve Office 365 kullanıcılarının hesaplarını potansiyel olarak ihlal etmek için XSS saldırıları enjekte etmesine izin verdi.

Güvenlik sorunu, "Bingbang" saldırısını adlandıran Wiz Research tarafından keşfedildi.

Wiz analistleri sorunu 31 Ocak 2023'te Microsoft'a bildirdi ve teknoloji devi 28 Mart 2023'te düzeltildiğini doğruladı.

Wiz araştırmacıları, Azure App hizmetlerinde ve Azure işlevlerinde bir uygulama oluştururken, uygulamanın, kamu kullanıcıları da dahil olmak üzere herhangi bir Microsoft kiracısından kullanıcıların uygulamaya giriş yapmasına izin vermek için yanlışlıkla yapılandırılabileceğini buldu.

Bu yapılandırma ayarına 'Destek Hesabı Türleri' denir ve geliştiricilerin belirli bir kiracı çoklu kiracının, kişisel hesapların veya çoklu ve kişisel hesapların bir karışımının uygulamaya erişebileceğini belirtmelerine izin verir.

Bu yapılandırma seçeneği, geliştiricilerin uygulamalarını organizasyonel sınırlar arasında kullanılabilir hale getirmesi gereken meşru durumlar için sunulmaktadır.

Ancak, bir geliştirici yanlışlıkla daha gevşek izinler atarsa, uygulamaya ve özelliklerine istenmeyen erişime neden olabilir.

Wiz, "Bu paylaşılan sorumluluk mimarisi geliştiriciler için her zaman açık değildir ve sonuç olarak doğrulama ve yapılandırma hataları oldukça yaygındır."

WIZ tarafından taranan çok kiracılı uygulamaların yaklaşık% 25'inin yanlış yapılandırıldığı ve uygun kullanıcı doğrulaması olmadan koşulsuz erişime izin verdiği yanlış yapılandırma probleminin kapsamı budur.

Bazı durumlarda, yanlış yapılandırılmış uygulamalar Microsoft'a aitti ve yöneticilerin Azure reklam yapılandırmasında hata yapmasının ne kadar kolay olduğunu vurguladı.

Wiz'in analistleri, herkesin uygulamaya giriş yapmasına ve CMS'ye (içerik yönetim sistemi) erişmesine izin veren yanlış yapılandırılmış bir "Bing Trivia" uygulaması buldu.

Ancak, kısa süre sonra uygulamanın doğrudan Bing.com ile bağlantılı olduğunu ve Bing arama sonuçlarında gösterilen canlı içeriği değiştirmelerine izin verdiğini keşfettiler.

Tam kontrole sahip olduklarını doğrulamak için, araştırmacılar "En İyi Film Müzikleri" arama terimi için arama sonuçlarını değiştirmeye çalıştılar ve üst karusellere keyfi sonuçlar eklemeye çalıştılar.

Daha sonra, analistler, aynı CMS'yi kullanarak Bing arama sonuçlarına bir yük enjekte edip edemeyeceklerini kontrol ettiler ve Bing.com'a bir siteler arası komut dosyası (XSS) saldırısı gerçekleştirebileceklerini buldular.

XSS'nin mümkün olduğunu doğruladıktan sonra, Wiz bulgularını Microsoft'a bildirdi ve bu ikinci saldırının kesin etkisini belirlemek için yazılım şirketi ile birlikte çalıştı.

Bir Test XSS, arama sonuçlarında atlıkarınca gören herhangi bir Bing kullanıcısının Office 365 jetonundan ödün vermenin mümkün olduğunu gösterdi ve arama yapanların hesaplarına tam erişim sağladı.

Bu, Outlook e -postalarına, takvim verilerine, ekiplerdeki mesajlara, SharePoint belgelerine ve OneDrive dosyalarına erişim içerir.

Microsoft, dış tarafların okumaya ve yazmaya izin veren yanlış yapılandırmanın sadece az sayıda dahili uygulamayı etkilediğini ve hemen düzeltildiğini söyleyerek sorunu küçümsedi.

Buna ek olarak, Microsoft, Azure AD yanlış yapılandırma sorunlarının tekrar sorun haline gelmesini önleyecek güvenlik geliştirmeleri getirdiğini söylüyor.

En önemlisi, Microsoft, kaynak kiracılarına kayıtlı olmayan müşterilere erişim belirteçleri vermeyi bırakarak erişimi yalnızca uygun şekilde kayıtlı müşterilerle sınırlandırdı.

Microsoft'un danışmanlığı, "Bu işlevsellik müşteri uygulamalarının% 99'undan fazlası için devre dışı bırakıldı."

"Bir hizmet müdürü olmayan müşterilerden erişime dayanan çok kiracılı kaynak uygulamalarının geri kalanında, küresel yöneticilere (Azure portalı ve e-posta) ve Microsoft 365 Mesaj Merkezi'ne Azure Hizmet Sağlığı Güvenliği Danışmanlığı'nda talimatlar verdik."

Ayrıca, çok kiracılı uygulamalar için ek güvenlik kontrolleri eklenmiştir, bir set izin listesinde kiracı kimliği eşleşmesi ve bir müşteri kaydının varlığı (Hizmet Müdürü).

Çok kiracılı uygulamaları kontrol eden geliştiriciler ve yöneticiler, Microsoft'un bunları düzgün bir şekilde güvence altına alma konusunda güncellenmiş rehberliğe danışması önerilir.

Ek ayrıntılar için Wiz, iyileştirme tavsiyesini de içeren ayrı, daha ayrıntılı bir rapor yayınladı.

Wiz Research, bulgularını Microsoft'a sorumlu bir şekilde ifşa ettiği için 40.000 dolarlık bir hata ödül aldı.

Microsoft yeni AI sohbetle çalışan Bing ve Edge tarayıcısını başlattı

Bing Chat'in gizli modları bunu kişisel bir asistan veya arkadaşa dönüştürüyor

Windows 11 ‘Moment 2’ güncellemesi yayınlandı, işte birçok yeni özellik

Bu yenilenmiş yüzey dizüstü bilgisayar anlaşmasıyla yolda pencereleri alın

Microsoft, GPT-4 destekli güvenlik kopyasını olay yanıtına getiriyor

Kaynak: Bleeping Computer

More Posts