成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

群暉 ABM 漏洞(CVE-2025-4679)泄露全局客戶端密鑰,危及所有微軟 365 租戶

安全 漏洞
根據(jù)modzero發(fā)布的詳細(xì)技術(shù)報(bào)告,該漏洞是在紅隊(duì)演練期間發(fā)現(xiàn)的,研究人員迅速將其定性為"大量企業(yè)微軟租戶的后門"。

漏洞概述

群暉科技(Synology)的Active Backup for Microsoft 365(ABM)軟件存在安全漏洞,導(dǎo)致無(wú)數(shù)企業(yè)的云數(shù)據(jù)面臨未授權(quán)訪問(wèn)風(fēng)險(xiǎn)。該漏洞編號(hào)為CVE-2025-4679,攻擊者利用泄露的應(yīng)用程序憑證即可滲透任何安裝了ABM的微軟租戶——無(wú)需事先獲取訪問(wèn)權(quán)限。

根據(jù)modzero發(fā)布的詳細(xì)技術(shù)報(bào)告,該漏洞是在紅隊(duì)演練期間發(fā)現(xiàn)的,研究人員迅速將其定性為"大量企業(yè)微軟租戶的后門"。

技術(shù)原理

群暉ABM軟件通過(guò)與微軟Entra ID的OAuth集成,實(shí)現(xiàn)Teams、OneDrive和Exchange等微軟365服務(wù)的自動(dòng)備份。其設(shè)置過(guò)程中涉及一個(gè)中間件服務(wù)(synooauth.synology.com),該服務(wù)竟在重定向URL中泄露了靜態(tài)client_secret(客戶端密鑰)。

報(bào)告指出:"響應(yīng)報(bào)文的Location頭部包含多個(gè)參數(shù),其中就包含client_secret的值。"該密鑰屬于群暉的全局應(yīng)用注冊(cè),而非特定租戶——意味著所有安裝ABM的租戶均可通用。造成的后果極為嚴(yán)重:

無(wú)需通過(guò)群暉或微軟的任何認(rèn)證

攻擊者可利用該憑證獲取Teams消息、群組成員、Outlook內(nèi)容和日歷的只讀權(quán)限

研究人員演示了攻擊者如何僅憑公開(kāi)的client_id和client_secret,就能使用泄露的憑證請(qǐng)求微軟Graph API訪問(wèn)令牌。這實(shí)際上為所有啟用ABM的組織創(chuàng)建了一個(gè)通用的云訪問(wèn)密鑰,可能被用于:

  • 企業(yè)環(huán)境間諜活動(dòng)
  • 勒索軟件攻擊前的偵察
  • 地下數(shù)據(jù)交易

漏洞處置

modzero于2025年4月4日向群暉報(bào)告該問(wèn)題,群暉確認(rèn)后分配了CVE編號(hào),但雙方對(duì)漏洞嚴(yán)重性評(píng)估存在顯著分歧——群暉給出的CVSS評(píng)分為6.5,遠(yuǎn)低于研究人員建議的8.6分。

群暉的公告僅含糊描述為:"群暉Active Backup for Microsoft 365存在漏洞,允許經(jīng)過(guò)認(rèn)證的遠(yuǎn)程攻擊者通過(guò)未指定途徑獲取敏感信息。"值得注意的是,公告中未包含客戶警報(bào)或入侵指標(biāo)(IoC)。

modzero提供了以下取證細(xì)節(jié):

  • ABM客戶端ID:b4f234da-3a1a-4f4d-a058-23ed08928904
  • 可疑IP:220.130.175.235及ASNAS3462
  • 計(jì)劃備份時(shí)段外異常的Graph API調(diào)用記錄
  • 來(lái)自其他微軟租戶的應(yīng)用權(quán)限異常服務(wù)主體
責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2014-07-17 15:47:52

2012-08-29 09:40:12

SkyDrive An

2013-11-18 09:35:38

信息泄露QQ微信

2021-08-22 14:52:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2013-11-06 10:22:40

漏洞民生銀行Android

2011-06-08 14:30:54

SkypeWindows微軟

2021-11-15 06:00:14

JSPanda掃描漏洞

2021-04-09 10:05:20

OneDrive微軟同步客戶端

2009-08-06 15:53:28

2012-10-19 13:37:08

2011-08-17 10:10:59

2009-11-10 14:38:33

2021-09-22 15:46:29

虛擬桌面瘦客戶端胖客戶端

2022-11-02 15:08:58

微軟Windows 36廣告驅(qū)動(dòng)

2013-01-28 10:40:25

2010-05-31 10:11:32

瘦客戶端

2011-10-26 13:17:05

2014-04-10 18:52:22

2020-04-02 11:20:23

Zoom漏洞黑客

2009-11-07 14:57:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 日韩av三区 | 韩国成人在线视频 | 精品国产一区探花在线观看 | 色婷婷激情综合 | 国产精品不卡一区二区三区 | 色吊丝2 | 视频在线一区二区 | 天天干b| 免费在线观看一区二区三区 | 国产在线精品一区二区 | 午夜合集| 国产一级电影在线 | 日韩精品不卡 | 亚洲欧美一区在线 | 情侣酒店偷拍一区二区在线播放 | 免费在线一区二区三区 | 久久国产日本 | 精品国产一区一区二区三亚瑟 | 国产精品久久国产精品久久 | 久久国产免费 | 亚洲成人免费 | 免费在线成人 | 国产亚洲欧美在线 | 国产高清毛片 | 一区二区三区中文字幕 | 国产美女自拍视频 | 欧美成人一级 | 狠狠亚洲 | 亚洲网站在线播放 | 久久精品二区亚洲w码 | 蜜桃色网| 久久精品91 | 日韩精品一区二区三区在线播放 | 国产精品一区二区三区久久 | 精品在线观看一区二区 | 色视频一区二区 | 国产精品一区二区在线播放 | 女人毛片a毛片久久人人 | 免费观看色 | h片在线看 | 国产亚洲精品久久久久动 |