《電子技術(shù)應用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > Microsoft Exchange自動發(fā)現(xiàn)協(xié)議漏洞導致成千上萬的證書泄露

Microsoft Exchange自動發(fā)現(xiàn)協(xié)議漏洞導致成千上萬的證書泄露

2021-09-23
來源:網(wǎng)空閑話

  由于微軟Exchange使用的自動發(fā)現(xiàn)協(xié)議的設(shè)計和實現(xiàn),Guardicore公司網(wǎng)絡(luò)安全研究人員已經(jīng)能夠捕獲數(shù)十萬個Windows域和應用程序憑據(jù)。根據(jù)Microsoft的說法,Exchange自動發(fā)現(xiàn)服務“為您的客戶端應用程序提供了一種簡單的方法,以最少的用戶輸入來配置自己”。例如,這允許用戶只需要提供用戶名和密碼就可以配置Outlook客戶端。早在2017年,研究人員就警告稱,移動電子郵件客戶端自動發(fā)現(xiàn)的實現(xiàn)問題可能導致信息泄露,當時披露的漏洞已得到修補。然而,今年早些時候,云和數(shù)據(jù)中心安全公司Guardicore進行的一項分析顯示,自動發(fā)現(xiàn)的設(shè)計和實現(xiàn)仍然存在一些嚴重的問題。

  微軟的自動發(fā)現(xiàn)協(xié)議旨在簡化Exchange客戶機(如Microsoft Outlook)的配置。該協(xié)議的目標是讓終端用戶能夠完全配置他們的Outlook客戶端只提供他們的用戶名和口令,并將其余的配置留給Microsoft Exchange的自動發(fā)現(xiàn)協(xié)議。因為Microsoft Exchange是解決方案的“Microsoft域套件”的一部分,所以在大多數(shù)情況下,登錄到基于Exchange的收件箱所必需的憑據(jù)就是他們的域憑據(jù),理解這一點很重要。

  這個問題與“回退”程序有關(guān)。當使用“自動發(fā)現(xiàn)”配置客戶端時,客戶端將嘗試基于用戶提供的電子郵件地址構(gòu)建URL。URL看起來像這樣:https://Autodiscover.example.com/Autodiscover/Autodiscover.xml或https://example.com/Autodiscover/Autodiscover.xml。

  但是,如果沒有URL響應,“回退”機制就會啟動,并嘗試聯(lián)系以下格式的URL:

  http://Autodiscover.com/Autodiscover/Autodiscover.xml。

  Guardicore解釋說:“這意味著無論Autodiscover.com的所有者是誰,都將收到所有無法到達原域名的請求。”

  該公司注冊了近12個自動發(fā)現(xiàn)域名(例如Autodiscover.com.cn, Autodiscover.es, Autodiscover。在autodiscovery .uk中),并將它們分配給它控制下的web服務器。

  從2021年4月16日到2021年8月25日,他們的服務器從Outlook和移動電子郵件客戶端等應用程序中獲取了超過37萬份Windows域證書和超過9.6萬份獨特證書。

  這些證書來自上市公司、食品制造商、發(fā)電廠、投資銀行、航運和物流公司、房地產(chǎn)公司、時尚和珠寶公司。如此規(guī)模的域證書泄漏的影響是巨大的,并可能將組織置于危險之中。特別是在今天的勒索軟件攻擊肆虐的世界中,攻擊者進入組織最簡單的方法是使用合法和有效的憑證。

  “這是一個嚴重的安全問題,因為如果攻擊者能夠控制這樣的域或有能力在同一網(wǎng)絡(luò)中‘嗅嗅’流量,他們就可以捕獲通過網(wǎng)絡(luò)傳輸?shù)募兾谋居驊{據(jù)(HTTP基本身份驗證)。此外,如果攻擊者具有大規(guī)模DNS投毒能力(如民族國家的攻擊者),他們可以通過基于這些自動發(fā)現(xiàn)頂級域名的大規(guī)模DNS投毒活動,系統(tǒng)地抽取泄露的口令,”Guardicore說。

  2017年,Shape Security的研究人員發(fā)表了一篇論文,討論了自動發(fā)現(xiàn)在手機郵件客戶端(如Android上的三星郵件客戶端和iOS上的蘋果郵件客戶端)上的實現(xiàn)如何導致這種泄露(CVE-2016-9940, CVE-2017-2414)。Shape Security披露的漏洞已經(jīng)得到了修補,然而,我們在2021年面臨的威脅要大得多,只需要在電子郵件客戶端以外的更多第三方應用程序上處理完全相同的問題。這些應用程序?qū)⑵溆脩舯┞对谕瑯拥娘L險中。Guardicore已經(jīng)對一些受影響的供應商啟動了負責任的披露程序。

  研究人員還設(shè)計了一種攻擊,可以用來降低客戶端的認證方案,使攻擊者能夠獲得明文的證書。客戶端最初將嘗試使用安全的身份驗證方案,如NTLM或OAuth,以保護憑證不被窺探,但攻擊導致身份驗證降級為HTTP基本身份驗證,其中憑證以明文發(fā)送。

  Guardicore指出,數(shù)據(jù)泄漏的發(fā)生與應用程序開發(fā)人員實現(xiàn)協(xié)議的方式有關(guān)。它們可以防止它構(gòu)建可能被攻擊者濫用的url。

  通常,攻擊者會試圖通過應用各種技術(shù)(無論是技術(shù)還是社會工程)來讓用戶發(fā)送他們的憑證。然而,這一事件表明,口令可以通過一種協(xié)議泄露到組織的外圍,該協(xié)議旨在簡化IT部門關(guān)于電子郵件客戶端配置的操作,而IT或安全部門的任何人甚至都不知道它,強調(diào)了正確網(wǎng)絡(luò)分段和零信任的重要性。

  Guardicore表示其實驗室正在繼續(xù)努力,通過發(fā)現(xiàn)、警告和披露這些問題,以確保網(wǎng)絡(luò)、應用程序和協(xié)議的安全。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久成人av少妇免费| 一区二区三区www| 亚洲午夜高清视频| 欧美日韩在线看| 一区二区三区成人| 亚洲午夜视频| 国产亚洲欧美一级| 亚洲精品欧美一区二区三区| 你懂的一区二区| 99精品国产高清一区二区 | 国内精品视频666| 欧美一区中文字幕| 免费在线成人| 亚洲亚洲精品三区日韩精品在线视频 | 夜夜嗨av一区二区三区四季av| 麻豆精品国产91久久久久久| 亚洲精品少妇网址| 亚洲一区在线看| 国产精品视频久久久| 亚洲人精品午夜| 国产精品99一区| 亚洲成色777777在线观看影院| 欧美久久在线| 欧美一区免费视频| 欧美日韩午夜视频在线观看| 亚洲欧美国产精品专区久久| 你懂的国产精品永久在线| 亚洲免费成人av| 另类天堂av| 亚洲欧美日韩国产一区| 欧美午夜电影完整版| 亚洲第一在线综合网站| 欧美午夜激情小视频| 久久精品日韩欧美| 国产亚洲一区二区精品| 亚洲一区二区三区中文字幕在线| 亚洲女同在线| 欧美日韩精品欧美日韩精品一| 91久久久在线| 曰本成人黄色| 欧美aⅴ一区二区三区视频| 亚洲永久免费av| 欧美性猛交视频| 一区二区三区国产在线观看| 黑人一区二区| 欧美精品一区在线发布| 亚洲精品久久视频| 亚洲国产专区校园欧美| 国产精品xnxxcom| 亚洲视频图片小说| 99国产精品一区| 国产一区二区三区成人欧美日韩在线观看 | 性欧美超级视频| 国产精品一区二区视频 | 国产伪娘ts一区| 欧美一区二区视频在线| 亚洲欧美日韩精品在线| 国产精品一区二区黑丝| 久久中文欧美| 一本色道88久久加勒比精品| 亚洲午夜精品在线| 欧美日韩精品久久| 亚洲最新在线视频| 欧美日韩精品在线| 久久精品一区蜜桃臀影院| 99精品国产在热久久婷婷| 亚洲欧美在线播放| 亚洲另类自拍| 亚洲第一区在线| 国产日韩欧美在线播放不卡| 欧美日韩亚洲另类| 欧美激情中文不卡| 蜜桃av噜噜一区| 久久免费国产精品| 久久国产精品99国产精| 亚洲综合首页| 亚洲专区国产精品| 亚洲午夜女主播在线直播| 欧美日韩视频第一区| 99国产精品久久久| 亚洲精品日本| 美脚丝袜一区二区三区在线观看| 亚洲欧美视频在线观看| 欧美人与性动交α欧美精品济南到| 亚洲最新在线| 一级日韩一区在线观看| 国产亚洲综合性久久久影院| 欧美精品一区二区三区在线看午夜 | 欧美一区激情| 亚洲深夜福利视频| 亚洲人成网站777色婷婷| 精品成人a区在线观看| 国产一区av在线| 黄色成人片子| 亚洲欧洲在线一区| 亚洲电影免费观看高清| 国产一区二区电影在线观看| 国产精品户外野外| 欧美午夜a级限制福利片| 欧美日韩精品一二三区| 欧美日韩亚洲另类| 欧美日韩一区二区三区视频| 久久精品99国产精品| 亚洲午夜国产一区99re久久| 在线亚洲高清视频| 亚洲一区二区高清| 亚洲欧美日韩国产精品| 久久www成人_看片免费不卡| 久久国产精品一区二区三区| 亚洲线精品一区二区三区八戒| 日韩视频中文| 亚洲乱码国产乱码精品精98午夜 | 一区二区久久久久| 午夜精品亚洲一区二区三区嫩草| 久久高清一区| 香蕉久久夜色精品国产| 欧美在线免费观看| 亚洲激情亚洲| 亚洲香蕉网站| 久久久午夜精品| 欧美日韩国产美女| 亚洲午夜精品| 亚洲视频在线一区| 午夜欧美精品| 欧美高清在线播放| 国产精品美女久久久| 在线播放中文一区| 亚洲美女视频在线观看| 亚洲午夜在线视频| 久久xxxx精品视频| 亚洲特黄一级片| 欧美精品成人在线| 国产精品日韩欧美一区二区三区 | 久久精品国产第一区二区三区最新章节 | 久久成人综合视频| 欧美国产在线观看| 欧美色偷偷大香| 国产日韩在线看片| 99天天综合性| 亚洲精品一区二区三区av| 久久国产精品久久久| 女人天堂亚洲aⅴ在线观看| 国产伦精品一区| 日韩香蕉视频| 亚洲精品乱码| 免播放器亚洲一区| 亚洲第一色中文字幕| 久久se精品一区二区| 欧美一区二区三区四区在线观看地址| 欧美激情性爽国产精品17p| 好看的亚洲午夜视频在线| 欧美一区二区三区免费看| 欧美在线观看一区二区三区| 久久久久久久一区二区三区| 国产精品日韩欧美一区二区三区| 99视频日韩| 午夜国产不卡在线观看视频| 欧美日韩一二三四五区| 亚洲综合色激情五月| 欧美中文在线观看| 国产精品爽黄69| 亚洲综合色视频| 欧美资源在线| 精品51国产黑色丝袜高跟鞋| 香蕉久久夜色精品国产使用方法| 性欧美暴力猛交69hd| 国产精品一区二区黑丝| 99国产精品久久久久久久久久| 亚洲精品免费一区二区三区| 欧美日韩国产123| 亚洲香蕉视频| 久久综合免费视频影院| 韩国av一区二区三区四区| 欧美在线免费播放| 欧美精品在线一区二区三区| 在线视频日韩| 欧美成人一二三| 欧美亚洲网站| 久久亚洲国产精品日日av夜夜| 国产日韩一区二区三区| 一本久道久久综合狠狠爱| 欧美日韩免费在线观看| 亚洲一区二区高清| 国产精品热久久久久夜色精品三区| 香蕉久久久久久久av网站| 美女主播精品视频一二三四| 中文av字幕一区| 欧美成人综合| 亚洲毛片av在线| 国产精品尤物| 亚洲影院免费观看| 亚洲另类一区二区| 欧美高清在线| 久久国产黑丝| 欧美午夜精品一区二区三区| 亚洲大胆美女视频| 国产一区二区黄| 久久久国产精彩视频美女艺术照福利 | 亚洲视频导航| 欧美日韩午夜|