一区二区三区在线-一区二区三区亚洲视频-一区二区三区亚洲-一区二区三区午夜-一区二区三区四区在线视频-一区二区三区四区在线免费观看

服務(wù)器之家:專注于服務(wù)器技術(shù)及軟件下載分享
分類導(dǎo)航

云服務(wù)器|WEB服務(wù)器|FTP服務(wù)器|郵件服務(wù)器|虛擬主機(jī)|服務(wù)器安全|DNS服務(wù)器|服務(wù)器知識|Nginx|IIS|Tomcat|

服務(wù)器之家 - 服務(wù)器技術(shù) - 服務(wù)器安全 - Microsoft Exchange中的Autodiscover漏洞泄露大量憑證

Microsoft Exchange中的Autodiscover漏洞泄露大量憑證

2021-09-28 22:26TechTarget中國鄒錚 編譯 服務(wù)器安全

根據(jù)新的Guardicore研究,Microsoft Exchange中使用的協(xié)議Autodiscover存在漏洞,該漏洞導(dǎo)致各種Windows和Microsoft登錄憑證遭泄漏。

根據(jù)新的Guardicore研究,Microsoft Exchange中使用的協(xié)議Autodiscover存在漏洞,該漏洞導(dǎo)致各種Windows和Microsoft登錄憑證遭泄漏。

Exchange使用Autodiscover來自動配置客戶端應(yīng)用程序,例如Microsoft Outlook。企業(yè)安全供應(yīng)商Guardicore的安全研究區(qū)域副總裁Amit Serper在該公司專門針對該漏洞的帖子中寫道,Autodiscover存在一個(gè)設(shè)計(jì)缺陷,導(dǎo)致該協(xié)議將Web請求‘泄漏’到用戶域外的Autodiscover域,但仍在同一頂級域 (TLD) 中,例如 Autodiscover.com。

Guardicore研究人員隨后測試了該漏洞。

Microsoft Exchange中的Autodiscover漏洞泄露大量憑證

Serper在該博客文章中寫道:“Guardicore Labs購得多個(gè)帶有 TLD 后綴的 Autodiscover 域,并將它們設(shè)置為定向到我們控制的Web服務(wù)器。此后不久,我們檢測到大量泄漏的Windows域憑證到達(dá)我們服務(wù)器。”

該供應(yīng)商購買的域名示例包括 Autodiscover.com.br、Autodiscover.com.cn和 Autodiscover.com.co;該帖子包含有關(guān)域名如何被濫用的大量技術(shù)細(xì)節(jié)。

Serper寫道,從4月16日到8月25日,Guardicore利用該漏洞捕獲 372,072 個(gè) Windows 域憑據(jù)和 96,671 個(gè)從各種應(yīng)用程序泄漏的獨(dú)特憑據(jù),例如 Microsoft Outlook、移動電子郵件客戶端和其他與 Microsoft Exchange 服務(wù)器連接的應(yīng)用程序。

Autodiscover漏洞并不是一個(gè)新問題。Serper表示,Shape Security于 2017 年首次披露了該核心漏洞,并于當(dāng)年在 Black Hat Asia 上展示了調(diào)查結(jié)果。當(dāng)時(shí),CVE-2016-9940 和 CVE-2017-2414 漏洞被發(fā)現(xiàn)僅影響移動設(shè)備上的電子郵件客戶端。Serper寫道:“Shape Security 披露的漏洞已得到修補(bǔ),但是,在2021年我們面臨更大的威脅,更多第三方應(yīng)用程序面臨相同的問題。”

該文章提出了兩種緩解措施:一種針對公眾,一種針對軟件開發(fā)人員和供應(yīng)商。

對于使用Exchange的普通公眾,Guardicore 建議用戶在其防火墻中阻止Autodiscover域。 Serper 還表示,在配置 Exchange 設(shè)置時(shí),用戶應(yīng)該“確保禁用對基本身份驗(yàn)證的支持”。Serper 繼續(xù)說道,“使用 HTTP 基本身份驗(yàn)證相當(dāng)于通過網(wǎng)絡(luò)以明文形式發(fā)送密碼。”

與此同時(shí),開發(fā)人員應(yīng)該確保他們不會讓Autodiscover協(xié)議蔓延。

Serper稱:“請確保在你的產(chǎn)品中部署Autodiscover協(xié)議時(shí),即Autodiscover等域永遠(yuǎn)不應(yīng)該由‘退避’算法構(gòu)建。”

漏洞披露糾紛

微軟批評 Guardicore 在發(fā)布其研究之前沒有遵循漏洞披露流程。這家科技巨頭與 SearchSecurity分享了以下聲明,來自微軟高級總監(jiān)Jeff Jones。

Jones 寫到:“我們正在積極調(diào)查,并將采取適當(dāng)措施保護(hù)客戶。我們致力于協(xié)調(diào)漏洞披露,這是一種行業(yè)標(biāo)準(zhǔn)的協(xié)作方法,可在問題公開之前為客戶降低不必要的風(fēng)險(xiǎn)。不幸的是,在研究人員營銷團(tuán)隊(duì)向媒體展示此問題之前并未向我們報(bào)告此問題。”

Serper 在周三晚上的一條推文中回應(yīng)了這一聲明,該聲明已發(fā)送給其他媒體。

他表示:“我的報(bào)告清楚地引用了2017 年提出這個(gè)問題的研究:請參閱 2017 年的這篇論文,正如 Black Hat Asia 2017 中提出的那樣。這不是0day,這已經(jīng)過了1460天,至少。微軟不可能不知道這個(gè)漏洞。”

原文地址:https://searchsecurity.techtarget.com.cn/11-26476/

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 深夜在线小视频 | 免费黄色网站视频 | 色图18p | s8sp加密路线和免费路线首页 | 国产精品中文 | 亚洲激情婷婷 | 国产自拍专区 | 99视频免费在线观看 | 美女任你摸 | 半挠脚心半黄的网站 | 国产高清免费午夜在线视频 | h杯奶水太多h | 亚洲欧美自偷自拍另类小说 | 乌克兰肛交影视 | 午夜dj影院在线视频观看完整 | 美女牲交毛片一级视频 | 久久受www免费人成_看片中文 | 接吻吃胸摸下面啪啪教程 | 91制片厂果冻星空传媒3xg | 爱爱小视频免费看 | 啊好痛嗯轻一点免费 | 小柔的性放荡羞辱日记动漫 | 免费一级国产生活片 | 国内精品91东航翘臀女神在线 | 免费网站看v片在线成人国产系列 | 齐天大性之七仙女欲春迅雷链接 | 日韩精品欧美高清区 | 美女和男人差差 | 扒开大腿狠狠挺进视频 | 精品一区二区免费视频蜜桃网 | 逼毛片 | 含羞草传媒网站免费进入欢迎 | 久久精品国产免费 | 亚洲人成毛片线播放 | 国产欧美综合一区二区 | 性欧美sexovideotv | 国产色视频网站 | 精品国产乱码久久久人妻 | 32pao强力打造免费高速高清 | 欧美贵妇vs高跟办公室 | 亚洲第一成年免费网站 |