《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > Microsoft Power的默認(rèn)設(shè)置導(dǎo)致3800萬份記錄數(shù)據(jù)對外部暴露

Microsoft Power的默認(rèn)設(shè)置導(dǎo)致3800萬份記錄數(shù)據(jù)對外部暴露

2021-08-28
來源:安全圈
關(guān)鍵詞: 記錄數(shù)據(jù)

  關(guān)鍵詞 數(shù)據(jù)泄露

  據(jù)外媒報(bào)道,許多公司都在使用微軟的Power App平臺,由于默認(rèn)安全設(shè)置較弱,所以這意味著3800萬份記錄的敏感數(shù)據(jù)向公眾公開了好幾個(gè)月。Upguard進(jìn)行的調(diào)查顯示,Power App用戶中有相當(dāng)多的人沒有保護(hù)自己的數(shù)據(jù)庫。

  要點(diǎn)解讀

  進(jìn)一步的調(diào)查顯示,這個(gè)問題是由薄弱的默認(rèn)安全設(shè)置造成的,如果用戶不采取手動操作數(shù)據(jù)就會暴露在外面。

  根據(jù)Wired的一份報(bào)告,美國航空公司、福特公司、紐約市公立學(xué)校和多個(gè)州的COVID-19接觸者追蹤數(shù)據(jù)庫等來源的數(shù)據(jù)都被暴露。Upguard最初的發(fā)現(xiàn)是在2021年5月,但微軟的修復(fù)程序直到8月才全面推出。

  UpGuard負(fù)責(zé)網(wǎng)絡(luò)研究的副總裁Greg Pollock表示:“我們發(fā)現(xiàn)其中一個(gè)被錯(cuò)誤配置為暴露數(shù)據(jù),我們從沒聽說過這種情況,我們想,這是一次性問題,還是一個(gè)系統(tǒng)性問題?由于Power Apps門戶產(chǎn)品的工作方式,所以很容易快速進(jìn)行調(diào)查。我們發(fā)現(xiàn)有很多這樣的東西暴露在外。這是瘋狂的。”

  Upguard開始調(diào)查大量的Power App門戶網(wǎng)站,這些網(wǎng)站本應(yīng)是私有的--甚至是微軟開發(fā)的應(yīng)用也存在配置錯(cuò)誤的情況。然而,盡管這些數(shù)據(jù)是向公眾開放的,但據(jù)知沒有任何數(shù)據(jù)被泄露。

  問題的核心在于默認(rèn)的安全設(shè)置。比如在設(shè)置Power App和連接API時(shí),平臺默認(rèn)使相應(yīng)的數(shù)據(jù)可以公開訪問。

  由于8月份的更新,Power Apps將默認(rèn)設(shè)置安全設(shè)置以保護(hù)數(shù)據(jù)隱私。雖然Upguard努力跟公開敏感數(shù)據(jù)的平臺進(jìn)行溝通,但安全問題的規(guī)模太大、無法涵蓋每一家企業(yè)。

  “安全的默認(rèn)設(shè)置非常重要,”開放加密審計(jì)項(xiàng)目(Open Crypto Audit Project)主任Kenn White指出:“當(dāng)一個(gè)模式出現(xiàn)在使用特定技術(shù)構(gòu)建的面向網(wǎng)絡(luò)的系統(tǒng)中而該系統(tǒng)仍配置錯(cuò)誤時(shí)就會出現(xiàn)非常嚴(yán)重的問題。如果來自不同行業(yè)和技術(shù)背景的開發(fā)者繼續(xù)在一個(gè)平臺上犯同樣的錯(cuò)誤,那么這個(gè)平臺的創(chuàng)造者就應(yīng)該受到關(guān)注。”

  據(jù)悉,暴露的數(shù)據(jù)包括幾個(gè)COVID-19接觸者追蹤平臺、疫苗接種注冊、工作申請門戶和員工數(shù)據(jù)庫。從社會安全號碼到姓名和地址的所有信息都留在了開放的數(shù)據(jù)庫中。

  Upguard再次表示,目前還沒有任何數(shù)據(jù)被泄露。

  Microsoft Power應(yīng)用的安全設(shè)置問題跟該領(lǐng)域的許多其他平臺的問題相呼應(yīng)。像亞馬遜和Google這樣的公司經(jīng)常也面臨默認(rèn)設(shè)置不佳而導(dǎo)致數(shù)據(jù)泄露的問題。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 久久久香蕉视频| 国自产偷精品不卡在线| 乱人伦中文字幕在线| 精品视频在线观看一区二区| 国产成人免费高清视频网址| 538在线视频观看| 多人伦精品一区二区三区视频| 中国熟妇VIDEOSEXFREEXXXX片| 日本爱恋电影在线观看视频| 亚洲av之男人的天堂| 欧美日韩在线视频免费完整| 人人妻人人澡人人爽欧美精品 | 国产成人精品一区二区三区| 50岁老女人的毛片免费观看| 大学生一级毛片高清版| 一区二区三区在线视频播放| 成人免费福利视频| 中文毛片无遮挡高清免费| 日本精品一区二区三区视频 | 久久亚洲国产精品123区| 晓雪老师下面好紧好湿| 亚洲jizzjizz妇女| 欧美亚洲黄色片| 亚洲国产综合专区在线电影 | 黄网页在线观看| 国产成人高清精品免费软件| 午夜精品福利视频| 婷婷亚洲综合五月天小说在线| 中文字幕亚洲欧美| 机机对机机的30分钟免费软件| 亚洲国产精品久久网午夜| 欧美牲交a欧美牲交aⅴ免费下载| 亚洲精品第一国产综合精品| 牛牛影院毛片大全免费看| 人人妻人人澡人人爽欧美一区九九 | 四虎最新永久免费视频| 国产真实伦视频在线观看| 香蕉视频在线免费看| 国产精品婷婷久青青原| 伊人影院中文字幕| 国产精品亚洲欧美大片在线看|