您现在的位置是:IT资讯 >>正文
微软披露Azure中的严重漏洞,可用来执行跨站脚本攻击
IT资讯3人已围观
简介据The Hacker News 6月14日消息,微软 Azure Bastion 和 Azure Container Registry 披露了两个严重的安全漏洞,这些漏洞可能被利用来执行跨站脚本攻击 ...
据The 微软Hacker News 6月14日消息,微软 Azure Bastion 和 Azure Container Registry 披露了两个严重的披露安全漏洞,这些漏洞可能被利用来执行跨站脚本攻击 (XSS) 。中重漏站脚

Orca 安全研究员 Lidor Ben Shitrit 在一份报告中表示,严洞这些漏洞允许在受感染的用执 Azure 服务 iframe 中未经授权访问受害者的会话,从而导致未经授权的行跨数据访问 、建站模板未经授权的本攻修改以及 Azure 服务 iframe 的中断 。
XSS攻击发生在攻击者将任意代码注入原本可信任的微软网站时 ,每次当毫无戒心的披露用户访问该网站 ,该代码就会被执行 。中重漏站脚
Orca 发现的源码库严洞两个缺陷利用了 postMessage iframe 中的一个漏洞,从而实现 Window 对象之间的用执跨域通信 。这意味着该漏洞可能会被滥用,行跨以使用 iframe 标签将端点嵌入远程服务器 ,本攻并最终执行恶意 JavaScript 代码,微软从而导致敏感数据遭到破坏 。
为了利用这些弱点 ,高防服务器攻击者必须对不同的 Azure 服务进行侦察 ,以找出易受攻击的端点 ,这些端点可能缺少 X-Frame-Options 标头 ,或者是内容安全策略 ( CSP )薄弱。
“一旦攻击者成功地将 iframe 嵌入远程服务器 ,他们就会继续利用配置错误的模板下载端点,”Ben Shitrit 解释道。“他们专注于处理 postMessages 等远程事件的 postMessage 处理程序 。”
因此,当受害者被引诱访问受感染的端点时,恶意的 postMessage 有效载荷被传送到嵌入式 iframe ,源码下载触发 XSS 漏洞并在受害者的上下文中执行攻击者的代码 。
在 Orca 演示的概念验证 (PoC) 中发现,特制的 postMessage 能够操纵 Azure Bastion Topology View SVG 导出器或 Azure Container Registry Quick Start 来执行 XSS 负载 。在于 2023 年 4 月 13 日和 5 月 3 日披露这些漏洞之后 ,微软已推出了安全修复程序来修复这些漏洞。免费模板
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/83a899908.html
相关文章
值得警惕,攻击者仍在利用已修复的Exchange漏洞
IT资讯据BleepingComputer 2月16日消息,一种名为“ProxyShellMiner”的新型恶意软件正利用微软 Exchange ProxyShell 漏洞,在整个 Windows 域中部署加 ...
【IT资讯】
阅读更多探索COO云的优势与特点(一站式云服务平台,助力企业数字化转型)
IT资讯随着信息技术的快速发展,云计算已经成为企业进行数字化转型的关键工具之一。COO云作为一家领先的云服务提供商,为企业提供全面的云解决方案,助力企业实现数字化转型和创新升级。全面的云服务架构COO云拥有一 ...
【IT资讯】
阅读更多戴尔科技先进的技术助力企业实现数字化升级和高质量发展的跃升!
IT资讯五一小长假后很多职场人再次开启了居家模式甚至有不少人提出了元宇宙办公的概念其实想想也可以理解毕竟困住了你的脚步困不住一颗上进的心 前不久刚刚结束的两会,就有代表提出在全国普遍推广“3+2”混合办公模式 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- M8peg与750比较(一探M8peg和750处理器之间的差异与应用场景选择)
- 昊诚电池(以昊诚电池怎么样为主题的研究及评价分析)
- 紫光云柳义利:通过可复制的行业云服务模式,助力数字化转型迈入新阶段
- 温莎资本(揭秘温莎资本的成功秘诀与发展战略) 云服务器亿华云网站建设b2b信息平台香港物理机企业服务器源码库