成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

微軟、谷歌OAuth漏洞被用于釣魚攻擊

安全 黑客攻防
Proofpoint研究人員發現一系列針對弱OAuth 2.0實現的URL重定向攻擊。攻擊可以讓釣魚檢測和郵件安全解決方案,并使受害者感覺釣魚URL看起來是合法的

[[440288]]

微軟、谷歌OAuth漏洞被用于釣魚攻擊。

Proofpoint研究人員發現一系列針對弱OAuth 2.0實現的URL重定向攻擊。攻擊可以讓釣魚檢測和郵件安全解決方案,并使受害者感覺釣魚URL看起來是合法的。相關的攻擊活動目標包括Outlook Web Access、PayPal、Microsoft 365和Google Workspace。

攻擊流程

OAuth 2.0 被廣泛應用于授權協議中,認證協議允許web或桌面客戶端對終端用戶控制的資源進行訪問,包括郵件、聯系人、個人簡介、社交媒體賬號等。

認證特征依賴于用戶對特定應用的授權訪問,會創建一個訪問token,其他網站可以用該token來訪問用戶資源。在開發OAuth應用時,開發者可以根據其需要選擇不同的可用流類型,具體流程如下所示:

微軟 OAuth流程

OAuth流程要求app開發者定義特定的參數,比如唯一的客戶端ID、訪問和成功認證后打開的重定向URL。

Proofpoint安全研究人員發現攻擊者可以修改有效授權流程中的參數,觸發受害者重定向到攻擊者提供的站點或者在注冊的惡意OAuth app中重定向URL。

受害者點擊看似合法的屬于微軟的URL后,就會錯誤地認為該URL是合法的,就會被重定向到惡意站點。重定向可以通過修改'response_type'查詢參數來觸發,在經過微軟授權后,受害者就會進入一個釣魚頁面。

如果 'scope' 參與被編輯來觸發一個無效參數("invalid_resource")錯誤。

微軟OAuth認證流程參數

所有的第三方應用都是通過一個缺失response_type查詢參數的URL來分發的,目的是重定向受害者到不同的釣魚URL。

微軟在認證過程中現實的用戶知情同意

第三方攻擊場景是用戶在知情同意頁面點擊取消,也會觸發一個到惡意應用URL的重定向。Proofpoint研究人員解釋說在授權開始前觸發重定向也是有可能的,具體過程與選擇的OAuth有關。比如,在Azure Portal的流程中,通過在認證流程中使用修改的OAuth URL來產生錯誤,釣魚攻擊活動就可以展現看似合法的URL,最終重定向用戶到竊取用戶登錄憑證的加載頁面。

這些攻擊并不是理論上的,Proofpoint研究人員已經發現了利用該漏洞重定向用戶到釣魚頁面的現實攻擊。

擴展問題

其他OAuth提供商也受到類似漏洞的影響,使得其很容易創建重定向到惡意網站的可信URL。比如,GitHub允許任何人注冊OAuth app,包括創建重定向用戶到釣魚URL頁面的APP的攻擊者。

然后,攻擊者可以創建含有看似合法的重定向URL的OAuth URL,GitHub會使用app定義的重定向URL。對用戶來說,URL看似是合法的和可信的。

攻擊者利用谷歌來注冊OAuth應用和設置到惡意URL的'redirect_uri'就更加簡單了。因為谷歌并不驗證URL,因此URL可以是釣魚頁面,惡意軟件頁面或其他頁面。

設定惡意重定向URI參數

完整技術細節參見:http://www.proofpoint.com/us/blog/cloud-security/microsoft-and-github-oauth-implementation-vulnerabilities-lead-redirection

本文翻譯自:https://www.bleepingcomputer.com/news/security/microsoft-google-oauth-flaws-can-be-abused-in-phishing-attacks/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2012-07-02 10:21:43

2011-08-10 13:47:38

2021-10-26 08:50:42

釣魚工具TodayZoo攻擊

2014-11-04 11:19:51

2024-04-30 11:08:42

2013-07-10 10:11:06

2018-07-24 15:23:18

2013-07-10 10:40:18

2024-03-14 11:39:36

2024-01-02 14:25:31

2021-03-19 10:11:44

釣魚郵件攻擊惡意軟件

2010-01-18 10:38:27

2010-07-15 10:57:44

2023-03-16 19:23:39

2013-05-06 09:23:38

IE8漏洞微軟

2021-12-01 11:25:15

MSHTML微軟漏洞

2023-08-03 17:57:43

2015-02-04 15:35:37

2025-03-14 10:28:54

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久国产精品 | 久久久久国产 | 在线看av的网址 | 亚洲精品中文字幕av | 伊人久久一区二区 | 欧美成人a| 国产在线中文字幕 | 久久精品小视频 | 久久久久久久久久久久久9999 | 天堂精品 | av免费看片 | 精品视频久久久久久 | 在线视频99 | heyzo在线 | 一区二区三区在线观看免费视频 | 久久久久国产一级毛片 | 色橹橹欧美在线观看视频高清 | 97国产在线观看 | 美人の美乳で授乳プレイ | h片免费在线观看 | 国产高清在线精品 | 精精国产xxxx视频在线播放7 | 超碰97免费在线 | 国产美女黄色 | 东方伊人免费在线观看 | 久久久久久久久久久久久久国产 | 欧美精品综合在线 | 黄色片大全在线观看 | 欧美中文一区 | 国产高清精品一区二区三区 | 中文字幕中文字幕 | 国产成人精品综合 | 国产一区二区视频免费在线观看 | 日韩在线免费 | 黄久久久 | 成年视频在线观看福利资源 | av黄色免费在线观看 | 97精品超碰一区二区三区 | 亚洲精品在线看 | 亚洲成av人影片在线观看 | 99精品久久久国产一区二区三 |