Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Defecto crítico ‘nOAuth’ en Microsoft Azure AD Habilitado la adquisición completa de cuenta
  • Tecnología

Defecto crítico ‘nOAuth’ en Microsoft Azure AD Habilitado la adquisición completa de cuenta

teknomers 21 de Haziran de 2023 (Last updated: 21 de Haziran de 2023) 3 minutes read
Defecto crítico 'nOAuth' en Microsoft Azure AD Habilitado la adquisición


21 de junio de 2023Ravie LakshmanánAutenticación / Vulnerabilidad

Una deficiencia de seguridad en Microsoft Azure Active Directory (AD) Open Authorization (OAuth) podría haberse aprovechado para lograr la adquisición total de la cuenta, dijeron los investigadores.

El servicio de administración de acceso e identidad con sede en California Descope, que descubrió e informó el problema en abril de 2023, lo denominó nOAuth.

“nOAuth es una falla en la implementación de la autenticación que puede afectar las aplicaciones OAuth multiusuario de Microsoft Azure AD”, dijo Omer Cohen, director de seguridad de Descope, dicho.

La configuración incorrecta tiene que ver con la forma en que un actor malicioso puede modificar los atributos de correo electrónico en “Información de contacto” en la cuenta de Azure AD y explotar la función “Iniciar sesión con Microsoft” para secuestrar la cuenta de una víctima.

La seguridad cibernética

Para llevar a cabo el ataque, todo lo que tiene que hacer un adversario es crear y acceder a una cuenta de administrador de Azure AD y modificar su dirección de correo electrónico a la de una víctima y aprovechar el esquema de inicio de sesión único en una aplicación o sitio web vulnerable.

“Si la aplicación fusiona cuentas de usuario sin validación, el atacante ahora tiene control total sobre la cuenta de la víctima, incluso si la víctima no tiene una cuenta de Microsoft”, explicó Cohen.

La explotación exitosa otorga al adversario un “campo abierto” para configurar la persistencia, filtrar datos y llevar a cabo otras actividades posteriores a la explotación según la naturaleza de la aplicación.

Esto se debe al hecho de que una dirección de correo electrónico es mutable y no está verificada en Azure AD, lo que hace que Microsoft emita una advertencia. no usar reclamos por correo electrónico para fines de autorización.

PRÓXIMO SEMINARIO WEB

🔐 Dominio de la seguridad de API: comprensión de su verdadera superficie de ataque

Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable. ¡Únase a nuestro seminario web perspicaz!

Únase a la sesión

El gigante tecnológico caracterizó el problema como un “antipatrón inseguro utilizado en las aplicaciones de Azure AD (AAD)” donde el uso del reclamo de correo electrónico de los tokens de acceso para la autorización puede conducir a una escalada de privilegios.

“Un atacante puede falsificar el reclamo de correo electrónico en los tokens emitidos a las aplicaciones”, dice anotado. “Además, existe la amenaza de fuga de datos si las aplicaciones utilizan tales afirmaciones para la búsqueda de correo electrónico”.

También dijo que identificó y notificó varias aplicaciones de múltiples inquilinos con usuarios que utilizan una dirección de correo electrónico con un propietario de dominio no verificado.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Vínculos entre Mandelson y Epstein detallados en informe de JPMorgan
Next: Nike apuesta por la lana indolora

Related Stories

Los problemas se acumulan para Boeing: la inmovilización de la
  • Tecnología

Los problemas se acumulan para Boeing: la inmovilización de la cohete Vulcan se está convirtiendo seriamente en un fiasco.

teknomers 28 de Temmuz de 2026
Al abrir, Firefox te recibirá con nuevos widgets
  • Tecnología

Al abrir, Firefox te recibirá con nuevos widgets

teknomers 28 de Temmuz de 2026
CXMT: el campeón chino de los semiconductores se lanza a
  • Tecnología

CXMT: el campeón chino de los semiconductores se lanza a la bolsa

teknomers 28 de Temmuz de 2026

You May Have Missed

  • General

Conversaciones mediadas por EE. UU. entre Israel y Líbano programadas del 4 al 6 de agosto en Roma

teknomers 28 de Temmuz de 2026
  • Finanzas

Pigasse en el centro de atención, garantía de un nuevo industrial… Los empleados de Fibre Excellence Saint-Gaudens « viven emociones de montaña rusa »

teknomers 28 de Temmuz de 2026
  • Deporte

Campeón del mundo 1994, el exentrenador de Brasil Parreira sale de cuidados intensivos.

teknomers 28 de Temmuz de 2026
  • Deporte

Noticias de transferencias del Chelsea: Henderson, Welbeck, Lacroix – ¿por qué los Blues buscan jugadores más experimentados ahora?

teknomers 28 de Temmuz de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.