Como los negocios cercanos El mundo ha cambiado su infraestructura digital en la última década desde los servidores alojados a la nube, los proveedores de seguridad estandarizados e integrados como Microsoft han tenido la ventaja de los proveedores de seguridad estandarizados e integrados. Muchos montar estos sistemas pueden ser consecuencias negativas si algo va mal en escala de masa. Caso: los investigadores de seguridad de Dirk-Eat Mollema tuvieron un par de debilidades en la plataforma de gestión de identidad y acceso de Microsoft Azu.
Se conoce como ID de Entra, el sistema preserva las identidades de los usuarios de clientes de Azure Cloud, controles de acceso de inicio de sesión, aplicaciones y herramientas de gestión de suscripción. Mollemes ha estudiado SATRA ID en profundidad y ha publicado varios estudios sobre las vulnerabilidades del sistema, que anteriormente era el nombre de Azure Active Directory. Mientras se preparaba para presentar el sombrero negro en Las Vegas en Las Vegas, encontró dos debilidades que pueden usarse para obtener privilegios de administrador global. Mollemia dice que esto explicará los inquilinos más Entra Id en el mundo, tal vez la infraestructura de las nubes del gobierno.
«Estaba mirando mi pantalla,» No, eso realmente no va a suceder «, dice Molla, la compañía de ciberseguridad holandesa dirige la seguridad externa y se especializa en seguridad en la nube». Fue bastante malo. Por mal que sea, diría. «
«Mi inquilino de prueba o inquilinos de prueba, puede solicitar estos tokens y cualquier otra persona puede agregar a otra persona». Agrega mollemas. «Esto significa que puede cambiar la configuración de otros, crear nuevos usuarios y administradores en ese inquilino, y hacer cualquier cosa que desee».
Teniendo en cuenta la gravedad de la vulnerabilidad, Molla descubrió sus hallazgos en el Centro de Respuesta a Seguridad de Microsoft el 14 de julio, descubrió errores el mismo día. Microsoft comenzó a investigar los descubrimientos que encontraron ese día y dio una reparación el 17 de julio. La compañía confirmó que Molemara se resolvió hasta el 23 de julio y estableció medidas adicionales en agosto. Microsoft dio un kila por debilidad el 4 de septiembre.
«Rápidamente aliviamos el tema identificado y lanzamos riqueza para descargar este protocolo de patrimonio», dijo Tom Gallagher, vicepresidente del Centro del Centro de Seguridad de Microsoft en una oración. «Establecimos un cambio de código dentro de la lógica de validación débil, probando la reparación y aplicada durante nuestro ecosistema en la nube».
Gallagher dice que Microsoft ha encontrado el «abuso» de la vulnerabilidad durante el estudio.
Dos debilidades se relacionan con los sistemas patrimoniales que funcionan dentro de la identificación de Entra. El primero se conoce como una ficha desesperada dada por un mecanismo de Acur Oscuro llamado Servicio de control de acceso. El otro error se usó para ser un error significativo que fue un error significativo en Microsoft 365. Microsoft Azure Active Directory está diseñado en el proceso de retirada, Microsoft Graphics, el error se vinculó con el mochila de los gráficos de anuncios de Azure, la API aceptaría la API, por lo que la API debería aceptar el actor.
(Tagstotranslate) Vulnerabilidades (T) Ciberseguridad (T) Hacking (T) Microsoft Cloud (T) Microsoft

