Microsoft ha risolto un grave difetto in Azure Active Directory, soprannominato BingBang dai ricercatori di sicurezza che lo hanno scoperto.

La vulnerabilità non solo ha reso possibile la manipolazione dei risultati di ricerca di Bing, ma anche l’accesso privato dati da Outlook, Office 365 e Teams. Il problema derivava da una configurazione errata di Azure; risale a gennaio di quest’anno, ma Microsoft ha appena tappato il buco.

Vedi anche:

Gli analisti della sicurezza di Wiz Research spiegano di aver trovato un nuovo vettore di attacco in Azure Active Directory che ha esposto applicazioni configurate in modo errato ad accessi non autorizzati. Descrivendo queste configurazioni errate come”abbastanza popolari”, i ricercatori affermano che circa un quarto delle applicazioni multi-tenant si è rivelato vulnerabile.

In un post del blog, il team afferma:

Abbiamo trovato diverse applicazioni Microsoft vulnerabili e ad alto impatto. Una di queste app è un sistema di gestione dei contenuti (CMS) che alimenta Bing.com e ci ha permesso non solo di modificare i risultati di ricerca, ma anche di lanciare attacchi XSS ad alto impatto sugli utenti di Bing. Tali attacchi potrebbero compromettere i dati personali degli utenti, inclusi i messaggi di posta elettronica di Outlook e i documenti di SharePoint.

I ricercatori di sicurezza di Wiz hanno condiviso un video che mostra la vulnerabilità sfruttata:

Microsoft afferma di aver”risolto un problema di configurazione errata dell’autorizzazione per le applicazioni multi-tenant che utilizzano Azure AD”. La società afferma che il problema”ha avuto un impatto su un numero limitato di nostre applicazioni interne”.

Riassumendo la sua risposta ai risultati, Microsoft afferma:

Microsoft ha immediatamente corretto l’errata configurazione e ha aggiunto ulteriori controlli di autorizzazione per risolvere il problema e ha confermato che non si era verificato alcun accesso involontario.Microsoft ha confermato che tutte le le azioni delineate dai ricercatori non sono più possibili a causa di queste correzioni. Microsoft ha apportato ulteriori modifiche per ridurre il rischio di future configurazioni errate.

I dettagli tecnici dell’errata configurazione sono disponibili nel post del blog.

By Henry Taylor

Lavoro come sviluppatore back-end. Alcuni di voi mi avranno visto alla conferenza degli sviluppatori. Ultimamente sto lavorando a un progetto open source.