#安全资讯 微软修复严重影响企业安全的 Microsoft Entra ID 漏洞,黑客借助漏洞可以获得所有企业的敏感数据。最初这枚漏洞在 7 月份被研究人员报告,微软确认后在 3 天内向全球部署更新封堵漏洞,8 月份微软推出额外保护措施,现在研究人员公布漏洞细节。查看全文:https://ourl.co/110777
网络安全研究人员 Dirk-jan Mollema 此前在 Microsoft Entra ID (即原来的 AAD) 中发现安全漏洞,黑客利用漏洞可以轻松控制任何 Microsoft Entra ID 目录 (租户)。
Entra ID 是微软提供的基于云端的身份和访问管理解决方案,该系统基于目录并为几乎所有微软服务提供身份验证,这也是很多企业使用的关键服务。
研究人员将这个漏洞描述为微软身份验证基础设施的上帝模式 (原本上帝模式指的是 Windows 系统的隐藏选项,该选项可以访问系统任意服务),借助 Entra ID 的这个上帝模式可以访问任何租户的身份验证令牌。
如果黑客成功利用漏洞则可以获取任意用户的身份验证令牌并控制敏感账户、创建新的管理员账户、访问企业敏感数据等等,研究人员透露漏洞的根本原因是 Entra ID 还支持旧版身份验证技术。
研究人员最初在 2025 年 7 月发现漏洞并立即报告给微软,微软随后确认漏洞并在 3 天内向全球部署修复程序,在 2025 年 8 月份微软推出额外的保护措施用来加强身份验证。
考虑到大多数企业已经不受这个问题影响,所以研究人员这才公布这次漏洞的消息,不过由于漏洞已经被修复,所以这时候即便其他黑客找到细节也无法继续利用。
另外基于安全考虑微软正在停用 Entra ID 支持的旧版身份验证技术,这也是导致安全问题的根源,所以微软选择停用而不是继续修复漏洞为某些企业提供兼容性支持。
版权声明:
感谢您的阅读,本文由 @山外的鸭子哥 转载或编译,如您需要继续转载此内容请务必以超链接(而非纯文本链接)标注原始来源。原始内容来源:Dirkjanm
蓝点网站长,如果发现本文存在错误或错别字,欢迎在评论区留言,收到消息后我将及时修改。其他事宜请点击本站任意页面底部的「与我们联系」获取邮箱。
2.43W768.38M1.65W10.30M¥30