成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Microsoft Exchange中的Autodiscover漏洞泄露大量憑證

安全
根據新的Guardicore研究,Microsoft Exchange中使用的協議Autodiscover存在漏洞,該漏洞導致各種Windows和Microsoft登錄憑證遭泄漏。

根據新的Guardicore研究,Microsoft Exchange中使用的協議Autodiscover存在漏洞,該漏洞導致各種Windows和Microsoft登錄憑證遭泄漏。

Exchange使用Autodiscover來自動配置客戶端應用程序,例如Microsoft Outlook。企業安全供應商Guardicore的安全研究區域副總裁Amit Serper在該公司專門針對該漏洞的帖子中寫道,Autodiscover存在一個設計缺陷,導致該協議將Web請求‘泄漏’到用戶域外的Autodiscover域,但仍在同一頂級域 (TLD) 中,例如 Autodiscover.com。

Guardicore研究人員隨后測試了該漏洞。

[[426273]]

Serper在該博客文章中寫道:“Guardicore Labs購得多個帶有 TLD 后綴的 Autodiscover 域,并將它們設置為定向到我們控制的Web服務器。此后不久,我們檢測到大量泄漏的Windows域憑證到達我們服務器。”

該供應商購買的域名示例包括 Autodiscover.com.br、Autodiscover.com.cn和 Autodiscover.com.co;該帖子包含有關域名如何被濫用的大量技術細節。

Serper寫道,從4月16日到8月25日,Guardicore利用該漏洞捕獲 372,072 個 Windows 域憑據和 96,671 個從各種應用程序泄漏的獨特憑據,例如 Microsoft Outlook、移動電子郵件客戶端和其他與 Microsoft Exchange 服務器連接的應用程序。

Autodiscover漏洞并不是一個新問題。Serper表示,Shape Security于 2017 年首次披露了該核心漏洞,并于當年在 Black Hat Asia 上展示了調查結果。當時,CVE-2016-9940 和 CVE-2017-2414 漏洞被發現僅影響移動設備上的電子郵件客戶端。Serper寫道:“Shape Security 披露的漏洞已得到修補,但是,在2021年我們面臨更大的威脅,更多第三方應用程序面臨相同的問題。”

該文章提出了兩種緩解措施:一種針對公眾,一種針對軟件開發人員和供應商。

對于使用Exchange的普通公眾,Guardicore 建議用戶在其防火墻中阻止Autodiscover域。 Serper 還表示,在配置 Exchange 設置時,用戶應該“確保禁用對基本身份驗證的支持”。Serper 繼續說道,“使用 HTTP 基本身份驗證相當于通過網絡以明文形式發送密碼。”

與此同時,開發人員應該確保他們不會讓Autodiscover協議蔓延。

Serper稱:“請確保在你的產品中部署Autodiscover協議時,即Autodiscover等域永遠不應該由‘退避’算法構建。”

漏洞披露糾紛

微軟批評 Guardicore 在發布其研究之前沒有遵循漏洞披露流程。這家科技巨頭與 SearchSecurity分享了以下聲明,來自微軟高級總監Jeff Jones。

Jones 寫到:“我們正在積極調查,并將采取適當措施保護客戶。我們致力于協調漏洞披露,這是一種行業標準的協作方法,可在問題公開之前為客戶降低不必要的風險。不幸的是,在研究人員營銷團隊向媒體展示此問題之前并未向我們報告此問題。”

Serper 在周三晚上的一條推文中回應了這一聲明,該聲明已發送給其他媒體。

他表示:“我的報告清楚地引用了2017 年提出這個問題的研究:請參閱 2017 年的這篇論文,正如 Black Hat Asia 2017 中提出的那樣。這不是0day,這已經過了1460天,至少。微軟不可能不知道這個漏洞。”

 

責任編輯:趙寧寧 來源: TechTarget中國
相關推薦

2021-09-26 05:49:48

漏洞網絡安全網絡攻擊

2021-03-15 09:26:33

漏洞微軟攻擊

2021-03-18 09:08:44

MicrosoftExchange漏洞

2012-07-12 14:55:34

雅虎黑客

2010-12-07 15:30:15

Exchange Se

2021-03-09 09:06:41

漏洞數據安全數據

2017-06-14 14:33:58

2018-11-04 11:33:37

Safari信息泄露漏洞

2021-03-08 08:05:05

漏洞Exchange微軟

2015-01-15 09:38:30

2020-10-09 09:52:00

漏洞分析

2010-08-12 09:45:05

Exchange微軟云計算

2010-08-24 10:42:53

Google安全漏洞

2023-05-06 11:05:50

2023-07-07 13:29:45

2024-11-29 15:49:10

2021-08-18 08:56:14

漏洞網絡安全網絡攻擊

2021-03-08 10:58:03

漏洞Microsoft E微軟

2015-10-13 10:42:33

2022-01-04 10:11:48

Microsoft E電子郵件錯誤
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品亚洲一区 | 久久久久国产一级毛片 | 亚洲综合在线视频 | 99在线免费观看视频 | 中文字幕在线视频免费视频 | 日韩美香港a一级毛片免费 国产综合av | 国产电影一区二区 | 美女国内精品自产拍在线播放 | 国产欧美日韩一区二区三区在线 | 国产精品久久久久无码av | 精品91久久 | 欧美成人一区二区 | 日韩精品 电影一区 亚洲 | 成人精品毛片 | 欧美二区在线 | 国产一区二区精品在线观看 | 成年人网站免费视频 | av资源中文在线 | 黄网站免费在线观看 | 中文字幕视频在线 | 国产一区中文字幕 | 激情黄色在线观看 | 狠狠操狠狠干 | 视频一二三区 | 午夜黄色 | 中文字幕亚洲视频 | 日韩精品不卡 | 国产精品日韩欧美一区二区三区 | 久久久亚洲精品视频 | 日韩在线播放网址 | 激情久久av一区av二区av三区 | 国产精品视频在线观看 | 久久91| 日韩电影一区二区三区 | 色婷婷av久久久久久久 | 日韩成人免费视频 | 中文字幕免费观看 | 国产成人精品一区二区三区在线 | 噜久寡妇噜噜久久寡妇 | 免费视频一区二区三区在线观看 | 亚洲狠狠 |