您现在的位置是:数据库 >>正文
群晖 ABM 漏洞(CVE-2025-4679)泄露全局客户端密钥,危及所有微软 365 租户
数据库32人已围观
简介漏洞概述群晖科技(Synology)的Active Backup for Microsoft 365ABM)软件存在安全漏洞,导致无数企业的云数据面临未授权访问风险。该漏洞编号为CVE-2025-46 ...
群晖科技(Synology)的群晖全局Active Backup for Microsoft 365(ABM)软件存在安全漏洞 ,导致无数企业的洞C端密云数据面临未授权访问风险。该漏洞编号为CVE-2025-4679 ,泄露攻击者利用泄露的客户应用程序凭证即可渗透任何安装了ABM的微软租户——无需事先获取访问权限 。
根据modzero发布的钥危有微详细技术报告 ,该漏洞是模板下载软租在红队演练期间发现的,研究人员迅速将其定性为"大量企业微软租户的群晖全局后门"。

群晖ABM软件通过与微软Entra ID的洞C端密OAuth集成 ,实现Teams、泄露OneDrive和Exchange等微软365服务的客户自动备份。其设置过程中涉及一个中间件服务(synooauth.synology.com),亿华云钥危有微该服务竟在重定向URL中泄露了静态client_secret(客户端密钥)。软租
报告指出:"响应报文的群晖全局Location头部包含多个参数,其中就包含client_secret的洞C端密值 。"该密钥属于群晖的泄露全局应用注册 ,而非特定租户——意味着所有安装ABM的租户均可通用 。造成的源码下载后果极为严重 :
无需通过群晖或微软的任何认证攻击者可利用该凭证获取Teams消息、群组成员 、Outlook内容和日历的只读权限
研究人员演示了攻击者如何仅凭公开的client_id和client_secret,就能使用泄露的凭证请求微软Graph API访问令牌。这实际上为所有启用ABM的组织创建了一个通用的香港云服务器云访问密钥,可能被用于 :
企业环境间谍活动勒索软件攻击前的侦察地下数据交易漏洞处置modzero于2025年4月4日向群晖报告该问题,群晖确认后分配了CVE编号,但双方对漏洞严重性评估存在显著分歧——群晖给出的CVSS评分为6.5,远低于研究人员建议的8.6分。
群晖的公告仅含糊描述为 :"群晖Active Backup for Microsoft 365存在漏洞 ,源码库允许经过认证的远程攻击者通过未指定途径获取敏感信息 。"值得注意的是 ,公告中未包含客户警报或入侵指标(IoC)。
modzero提供了以下取证细节 :
ABM客户端ID:b4f234da-3a1a-4f4d-a058-23ed08928904可疑IP :220.130.175.235及ASNAS3462计划备份时段外异常的Graph API调用记录来自其他微软租户的应用权限异常服务主体Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/133f399863.html
相关文章
简析机密蔓延的危害与防护建议
数据库根据GitGuardian最新发布的《2022年机密蔓延secrets spraw)态势研究》报告数据显示,与2021年相比,2022年在GitHub公开提交的软件代码中,发现了超过1000万条新增加 ...
【数据库】
阅读更多黑客称窃取TikTok和微信数据,TikTok否认
数据库黑客称获得TikTok抖音国际版)和微信数据,TikTok否认。黑客称窃取数据9月2日,黑客组织AgainstTheWest 在黑客论坛发帖称成功窃取了TikTok抖音国际版)和微信数据,并截图分享了 ...
【数据库】
阅读更多新的恶意软件包通过YouTube视频自我传播
数据库BleepingComputer网站披露,一个新的恶意软件包利用受害者YouTube频道宣传流行游戏的破解方法,这些上传的视频中包含了下载破解和作弊器的链接,但是受害者安装的却是能够自我传播的恶意软件 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- Black Basta 勒索软件利用 QakBot 进行分发
- 研究人员在宜家智能照明系统中发现漏洞
- Windows 恶意软件通过 PowerShell 向 Chrome 注入恶意扩展
- Spring Boot 接口数据加解密,so easy!
- Gartner安全运营Hype Cycle发布,登顶的XDR未来在何方?
- 良好数据安全实践推动数据治理的七种方式
- 网络安全方法是否会造成系统漏洞
- 卡巴斯基调查:85% 的 Android 用户担心隐私问题
- 能够绕过双因子验证的钓鱼即服务平台 EvilProxy 在暗网中出现
- 九种常见的计算机病毒,工作机理比想象的更复杂 香港物理机企业服务器网站建设源码库亿华云b2b信息平台云服务器