偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

群暉 ABM 漏洞(CVE-2025-4679)泄露全局客戶端密鑰,危及所有微軟 365 租戶

安全 漏洞
根據(jù)modzero發(fā)布的詳細(xì)技術(shù)報(bào)告,該漏洞是在紅隊(duì)演練期間發(fā)現(xiàn)的,研究人員迅速將其定性為"大量企業(yè)微軟租戶的后門"。

漏洞概述

群暉科技(Synology)的Active Backup for Microsoft 365(ABM)軟件存在安全漏洞,導(dǎo)致無數(shù)企業(yè)的云數(shù)據(jù)面臨未授權(quán)訪問風(fēng)險(xiǎn)。該漏洞編號為CVE-2025-4679,攻擊者利用泄露的應(yīng)用程序憑證即可滲透任何安裝了ABM的微軟租戶——無需事先獲取訪問權(quán)限。

根據(jù)modzero發(fā)布的詳細(xì)技術(shù)報(bào)告,該漏洞是在紅隊(duì)演練期間發(fā)現(xiàn)的,研究人員迅速將其定性為"大量企業(yè)微軟租戶的后門"。

技術(shù)原理

群暉ABM軟件通過與微軟Entra ID的OAuth集成,實(shí)現(xiàn)Teams、OneDrive和Exchange等微軟365服務(wù)的自動備份。其設(shè)置過程中涉及一個中間件服務(wù)(synooauth.synology.com),該服務(wù)竟在重定向URL中泄露了靜態(tài)client_secret(客戶端密鑰)。

報(bào)告指出:"響應(yīng)報(bào)文的Location頭部包含多個參數(shù),其中就包含client_secret的值。"該密鑰屬于群暉的全局應(yīng)用注冊,而非特定租戶——意味著所有安裝ABM的租戶均可通用。造成的后果極為嚴(yán)重:

無需通過群暉或微軟的任何認(rèn)證

攻擊者可利用該憑證獲取Teams消息、群組成員、Outlook內(nèi)容和日歷的只讀權(quán)限

研究人員演示了攻擊者如何僅憑公開的client_id和client_secret,就能使用泄露的憑證請求微軟Graph API訪問令牌。這實(shí)際上為所有啟用ABM的組織創(chuàng)建了一個通用的云訪問密鑰,可能被用于:

  • 企業(yè)環(huán)境間諜活動
  • 勒索軟件攻擊前的偵察
  • 地下數(shù)據(jù)交易

漏洞處置

modzero于2025年4月4日向群暉報(bào)告該問題,群暉確認(rèn)后分配了CVE編號,但雙方對漏洞嚴(yán)重性評估存在顯著分歧——群暉給出的CVSS評分為6.5,遠(yuǎn)低于研究人員建議的8.6分。

群暉的公告僅含糊描述為:"群暉Active Backup for Microsoft 365存在漏洞,允許經(jīng)過認(rèn)證的遠(yuǎn)程攻擊者通過未指定途徑獲取敏感信息。"值得注意的是,公告中未包含客戶警報(bào)或入侵指標(biāo)(IoC)。

modzero提供了以下取證細(xì)節(jié):

  • ABM客戶端ID:b4f234da-3a1a-4f4d-a058-23ed08928904
  • 可疑IP:220.130.175.235及ASNAS3462
  • 計(jì)劃備份時段外異常的Graph API調(diào)用記錄
  • 來自其他微軟租戶的應(yīng)用權(quán)限異常服務(wù)主體
責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2014-07-17 15:47:52

2012-08-29 09:40:12

SkyDrive An

2013-11-18 09:35:38

信息泄露QQ微信

2021-08-22 14:52:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2013-11-06 10:22:40

漏洞民生銀行Android

2011-06-08 14:30:54

SkypeWindows微軟

2021-11-15 06:00:14

JSPanda掃描漏洞

2021-04-09 10:05:20

OneDrive微軟同步客戶端

2009-08-06 15:53:28

2012-10-19 13:37:08

2011-08-17 10:10:59

2009-11-10 14:38:33

2021-09-22 15:46:29

虛擬桌面瘦客戶端胖客戶端

2022-11-02 15:08:58

微軟Windows 36廣告驅(qū)動

2013-01-28 10:40:25

2010-05-31 10:11:32

瘦客戶端

2011-10-26 13:17:05

2014-04-10 18:52:22

2020-04-02 11:20:23

Zoom漏洞黑客

2009-11-07 14:57:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號