当前位置:首页 > 报告详情

同意与妥协:滥用Entra OAuth以获取娱乐和访问内部Microsoft应用程序.pdf

上传人: 竿*** 编号:981867 2025-11-29 110页 5.17MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
根据报告的内容,全文主要内容概括如下: - **Microsoft Entra ID身份平台**:用于身份验证和授权,支持多种应用类型和令牌授予流程。 - **多租户应用漏洞**:研究发现25%的应用存在漏洞,允许攻击者通过配置错误访问内部数据。 - **攻击步骤**:攻击者识别多租户应用,创建服务主体,分配角色,重定向到/common端点,并获取令牌。 - **受影响服务**:22个应用暴露内部数据,包括Bing广告诊断工具、硬件库存API等。 - **Microsoft响应**:MSRC在两个月内解决了几乎所有案例。 - **持续风险**:尽管已修复,但可能仍有组织受到影响,需要进一步检查和加强保护。
内部应用风险大揭秘?" "如何避免多租户应用的安全陷阱?" 微软OAuth配置失误解析!"
客服
商务合作
小程序
服务号
折叠