<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    谷歌Java OAuth客戶端庫存在高危漏洞

    VSole2022-05-22 17:30:37

    谷歌Java OAuth客戶端庫存在高危漏洞,攻擊者可使用被黑的token部署惡意payload。

    漏洞概述

    谷歌OAuth Client Library for Java(Java OAuth客戶端庫)的設計目的是用來與web上的任意OAuth協作,而不僅僅是谷歌API。該庫基于谷歌Java HTTP客戶端庫構建,支持Java 7標準版和企業版、安卓4.0、谷歌APP引擎。

    研究人員在Java OAuth客戶端庫中發現一個高位的認證繞過漏洞,CVE編號為CVE-2021-22573,CVSSv3評分8.7分,攻擊者可以利用該被黑的token來部署惡意payload。

    漏洞產生的根源是IDToken驗證器沒有驗證token是否正確簽名。簽名驗證可以確保token的payload來源于有效的可信的提供者。因此,攻擊者可繞過客戶端的驗證,利用該漏洞可以構造來自不可信的提供者的任意惡意payload。

    漏洞時間軸

    該漏洞是由弗吉尼亞大學計算機科學專業4年級博士生Tamjid Al Rahat于3月12日發現的,微軟已于4月發布了v 1.33.3版本來修復該漏洞。Tamjid Al Rahat因此獲得了5000美元的漏洞獎勵。

    谷歌oauth
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    OAuth Client Library for Java的設計目的是用來與web上的任意OAuth協作,而不僅僅是API。該庫基于Java HTTP客戶端庫構建,支持Java 7標準版和企業版、安卓4.0、APP引擎。
    微軟、OAuth漏洞被用于釣魚攻擊。
    3月18日,事主陳某收到一封“貝米錢包”資產清退郵件,因此前陳某曾在該平臺進行過投資,并未多想,隨即便按照自稱“工作人員”的要求,通過微信掃碼支付資產清退前的手續費83549元。事后,陳某懷疑被詐騙,遂于當日到天涯分局報警求助。接報后,天涯分局合成作戰中心立即展開調查。
    本期關鍵基礎設施安全資訊周報共收錄安全資訊31篇。點擊文章,快速閱讀最新資訊。
    宕機僅持續了50分鐘,但阻止了全球數十億用戶訪問Gmail和YouTube。該事件還影響了依賴Google Cloud Platform來計算資源的公司。表示,宕機是由于10月份對Google用戶ID服務所做的更改,這是向新配額系統遷移的一部分。表示,盡管大多數服務可以快速自動恢復,但某些服務卻具有“獨特或持久的影響”。在周二發布的對其根本原因分析的更正中指出,“所有需要通過Google帳戶登錄的服務都會受到不同程度的影響。”
    據外媒,2021年第一季度,網絡犯罪分子利用Office 365、Azure、OneDrive、SharePoint等服務發送了超過5200萬條惡意信息,受疫情影響,在企業加速推進云端遷移的過程中,犯罪分子將釣魚電子郵件隱藏到微軟和Google的各項服務中,來達到竊取用戶數據、勒索用戶等目的。
    微軟警告說,在遠程工作的廣泛普及和協作應用程序使用的大背景下,攻擊者正在加強利用OAuth 的基于應用程序的攻擊。微軟合伙人小組PM經理Agnieszka Girling表示,同意網絡釣魚,一種基于應用程序的攻擊形式利用OAuth,正在上升。用戶單擊該鏈接,并顯示一個真實的同意提示,要求他們授予惡意應用程序對數據的權限。Girling警告說,隨著遠程工作的繼續進行以及Zoom,Webex Teams,Box和Microsoft Teams等協作應用程序無處不在,用戶越來越習慣于云應用程序并使用OAuth功能進行登錄。
    GitHub披露了上周的事件相關細節,黑客使用偷來的OAuth令牌,從私人倉庫下載了數據。
    Munro補充說,企業應該調整心態,積極主動地為即將到來的法規做好準備。應該更好地跟蹤開源軟件2021年底爆發的Log4j安全危機在2022年持續了幾乎一整年,影響了全球數以萬計的組織。到2023年,防范此類威脅仍將是一個復雜的過程。網絡安全保險需求可能會繼續增加近年來,網絡安全保險已成為必需品,但保費卻有所增加。此外,組織還面臨著保險公司的更多審查,以確定風險領域。
    全球知名數字身份驗證工具提供商OCR?Labs近日曝出敏感數據泄露事件,導致大量銀行和政府客戶面臨嚴重風險。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类