您现在的位置是:人工智能 >>正文
微软披露Azure中的严重漏洞,可用来执行跨站脚本攻击
人工智能98人已围观
简介据The Hacker News 6月14日消息,微软 Azure Bastion 和 Azure Container Registry 披露了两个严重的安全漏洞,这些漏洞可能被利用来执行跨站脚本攻击 ...
据The 微软Hacker News 6月14日消息 ,微软 Azure Bastion 和 Azure Container Registry 披露了两个严重的披露安全漏洞,这些漏洞可能被利用来执行跨站脚本攻击 (XSS) 。中重漏站脚

Orca 安全研究员 Lidor Ben Shitrit 在一份报告中表示 ,严洞这些漏洞允许在受感染的用执 Azure 服务 iframe 中未经授权访问受害者的会话 ,从而导致未经授权的行跨数据访问、免费模板未经授权的本攻修改以及 Azure 服务 iframe 的中断。
XSS攻击发生在攻击者将任意代码注入原本可信任的微软网站时 ,每次当毫无戒心的披露用户访问该网站,该代码就会被执行 。中重漏站脚
Orca 发现的源码下载严洞两个缺陷利用了 postMessage iframe 中的一个漏洞,从而实现 Window 对象之间的用执跨域通信 。这意味着该漏洞可能会被滥用,行跨以使用 iframe 标签将端点嵌入远程服务器,本攻并最终执行恶意 JavaScript 代码 ,微软从而导致敏感数据遭到破坏 。
为了利用这些弱点,建站模板攻击者必须对不同的 Azure 服务进行侦察 ,以找出易受攻击的端点 ,这些端点可能缺少 X-Frame-Options 标头,或者是内容安全策略 ( CSP )薄弱 。
“一旦攻击者成功地将 iframe 嵌入远程服务器,他们就会继续利用配置错误的亿华云端点,”Ben Shitrit 解释道。“他们专注于处理 postMessages 等远程事件的 postMessage 处理程序 。”
因此,当受害者被引诱访问受感染的端点时 ,恶意的 postMessage 有效载荷被传送到嵌入式 iframe ,香港云服务器触发 XSS 漏洞并在受害者的上下文中执行攻击者的代码。
在 Orca 演示的概念验证 (PoC) 中发现 ,特制的 postMessage 能够操纵 Azure Bastion Topology View SVG 导出器或 Azure Container Registry Quick Start 来执行 XSS 负载 。在于 2023 年 4 月 13 日和 5 月 3 日披露这些漏洞之后 ,微软已推出了安全修复程序来修复这些漏洞。源码库
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/72a799920.html
相关文章
银行木马SOVA卷土重来,或可发起勒索攻击
人工智能据infosecurity消息,肆虐Android平台的银行木马 SOVA 卷土重来,和之前相比增加了更多的新功能,甚至还有可能进行勒索攻击。8月11日,安全公司 Cleafy 对SOVA木马进行细致 ...
【人工智能】
阅读更多享受AI红利之前,企业还需要构建面向AI的应用交付与安全平台!
人工智能全球有两大AI创新中心,而中国正是其一。这意味着中国企业将在AI时代优先获得更先进、更丰富的AI服务,构建AI加持的业务应用体系,利用AI实现业务出海并在全球竞争中获得优势,借助AI提升运维和运营效率 ...
【人工智能】
阅读更多华为Mate10手机的卓越表现(华为Mate10的性能、拍照和电池表现持续领先)
人工智能华为Mate10是华为公司最新推出的旗舰手机,以其卓越的性能、出色的拍照功能和持久的电池寿命在市场上广受好评。本文将详细介绍华为Mate10的各项特点和功能,以帮助读者更全面地了解这款手机。外观设计精 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 戴尔笔记本F2刷机教程(戴尔笔记本F2刷机方法详解,助你发挥最大潜力)
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”!
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 苹果6s搭载iOS10.3.1
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能)
- GitHub成为欧洲恶意软件传播的首选平台
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 托管服务提供商的优势和长期机会 香港物理机企业服务器云服务器源码库b2b信息平台网站建设亿华云