欧美中文字幕第一页-欧美中文字幕一区-欧美中文字幕一区二区三区-欧美中文字幕在线-欧美中文字幕在线播放-欧美中文字幕在线视频

微軟OneDrive被曝安全漏洞:文件選擇器權(quán)限過寬恐致數(shù)據(jù)泄露

我是創(chuàng)始人李巖:很抱歉!給自己產(chǎn)品做個(gè)廣告,點(diǎn)擊進(jìn)來看看。  

5 月 30 日消息,網(wǎng)絡(luò)安全團(tuán)隊(duì) Oasis Research Team 于 5 月 28 日發(fā)布博文,報(bào)告稱微軟 OneDrive 文件選擇器(File Picker)存在嚴(yán)重安全漏洞。

微軟OneDrive被曝安全漏洞:文件選擇器權(quán)限過寬恐致數(shù)據(jù)泄露

IT之家援引博文介紹,該團(tuán)隊(duì)表示這個(gè)漏洞的根源,在于文件選擇器請(qǐng)求的權(quán)限過于寬泛,缺乏精細(xì)化的 OAuth 權(quán)限范圍控制。即便用戶僅上傳單個(gè)文件,文件選擇器,也會(huì)要求對(duì)整個(gè)云存儲(chǔ)驅(qū)動(dòng)器的讀取權(quán)限。

微軟OneDrive被曝安全漏洞:文件選擇器權(quán)限過寬恐致數(shù)據(jù)泄露

微軟OneDrive被曝安全漏洞:文件選擇器權(quán)限過寬恐致數(shù)據(jù)泄露

這樣的設(shè)計(jì)讓用戶難以分辨哪些應(yīng)用是惡意索取全部文件訪問權(quán)限,哪些應(yīng)用只是因?yàn)槿狈Π踩x項(xiàng)而被迫請(qǐng)求過多權(quán)限。更糟糕的是,用戶在上傳文件前的授權(quán)提示模糊不清,未能明確告知實(shí)際授權(quán)范圍,增加了安全風(fēng)險(xiǎn)。

Oasis 團(tuán)隊(duì)警告,授權(quán)過程中使用的 OAuth 令牌常以明文形式存儲(chǔ)在瀏覽器的會(huì)話存儲(chǔ)中,極易被攻擊者竊取。此外,部分授權(quán)流程還會(huì)發(fā)放 refresh tokens,允許應(yīng)用在當(dāng)前 tokens 過期后無需用戶再次登錄即可獲取新 tokens,從而持續(xù)訪問用戶數(shù)據(jù)。

這種機(jī)制進(jìn)一步放大風(fēng)險(xiǎn),可能導(dǎo)致個(gè)人及企業(yè)用戶的數(shù)據(jù)長(zhǎng)期暴露。目前,微軟已收到漏洞報(bào)告并確認(rèn)問題,但尚未推出修復(fù)措施。

【來源: IT之家】

隨意打賞

提交建議
微信掃一掃,分享給好友吧。
主站蜘蛛池模板: 欧美一级片网址 | 午夜激情免费 | 桃色婷婷 | 欧美综合一区二区三区 | 免费成人毛片 | 97在线资源 | 国产精品不卡视频 | 久久国产精品一区二区 | 波多野结衣久久精品免费播放 | 久久精品国产影库免费看 | 久射网 | 久久精品国产免费观看99 | 国产日韩精品欧美一区色 | 国产成人精品一区二区免费视频 | 天天干天天操天天操 | 亚洲欧美精品综合中文字幕 | 四虎永久精品免费网址大全 | 超91精品手机国产在线 | 日日舔 | 卡通动漫精选国产欧美 | 亚洲日本va中文字幕区 | 男女污污视频在线观看 | 久久99爰这里有精品国产 | 久久9999国产精品免费 | 草久在线视频 | 伊人久久大杳蕉综合大象 | 中文字幕亚洲综合久久男男 | 亚洲一区二区免费视频 | 欧美成人免费毛片 | 国语精品视频在线观看不卡 | 国内精品视频一区二区八戒 | 欧美一级毛片欧美一级无片 | 久久99精品久久只有精品 | 激情婷婷综合 | 欧美激情精品久久久久久大尺度 | 久久精品一区二区影院 | 日韩影院久久 | 国产精品久久久久久 | 欧美久久影院 | 色偷偷亚洲天堂 | 成人亚洲视频 |