当前位置:首页 > 报告详情

未经授权:通过 Microsoft 应用程序将权限提升至全局管理员.pdf

上传人: 竿*** 编号:981747 2025-11-29 74页 2.87MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
根据报告的内容,以下是全文关键点的概括: 1. **OAuth 2.0漏洞**:发现OAuth 2.0客户端凭证授权流程中的漏洞,允许攻击者通过“借用”服务主体身份来执行高权限操作。 2. **受影响的应用和服务**:包括Office 365 Exchange Online、SharePoint Online、Dataverse、Viva Engage (Yammer)等。 3. **权限提升**:攻击者可以提升权限至全局管理员,并执行如创建、删除用户、管理角色分配等操作。 4. **响应和修复**:微软已响应并修复了部分漏洞,包括Device Registration Service和Microsoft Rights Management Services。 5. **影响评估**:该漏洞可能影响第三方应用,并可能已存在一段时间。 6. **防御措施**:建议组织检查其租户以发现类似漏洞,并加强第三方和业务特权应用的防御。 7. **建议**:组织应投资于管理身份的人员,并关注可疑凭证和动作。
**OAuth漏洞揭秘** **企业身份安全风险** **权限滥用隐患排查**
客服
商务合作
小程序
服务号
折叠