
Microsoft ha risolto una vulnerabilità nel sistema dei connettori personalizzati di Power Platform che consentiva agli aggressori non autenticati di accedere alle applicazioni cross-tenant e ai dati sensibili dei clienti di Azure dopo che il CEO di Tenable li aveva definiti “grossolanamente irresponsabili, se non palesemente negligenti” in un articolo su LinkedIn.
La causa principale del problema è dovuta a controlli di accesso inadeguati sugli host di Funzioni di Azure attivati dai connettori in Power Platform. Questi connettori usano codice C# personalizzato integrato in una funzione di Azure gestita da Microsoft con un trigger HTTP.
Mentre i client interagiscono con i connettori personalizzati, in genere tramite API autenticate, gli endpoint API semplificano l’invio di richieste a una funzione di Azure che non richiede l’autenticazione. Di conseguenza, gli utenti malintenzionati hanno la possibilità di sfruttare questa falla e intercettare le identità e i le informazioni dei client OAuth.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
La vulnerabilità è stata scoperta da Tenable, ma la correzione ha richiesto più di cinque mesi, suscitando aspre critiche da parte degli esperti di sicurezza.
“Per darti un’idea di quanto sia grave, il nostro team ha scoperto molto rapidamente il problema di autenticazione di una banca. Erano così preoccupati per la gravità e l’etica del problema che abbiamo immediatamente avvisato Microsoft.” ha aggiunto il CEO di Tenable Amit Yoran sempre nell’articolo di LinkedIn.
Tenable ha anche condiviso il codice exploit proof of concept e informazioni sui passaggi necessari per trovare nomi host di connettori vulnerabili e su come creare richieste POST per interagire con endpoint API non sicuri. La patch iniziale, rilasciata il 7 giugno, è stata ritenuta incompleta da Tenable. La risoluzione finale del problema per tutti i clienti è stata effettuata il 2 agosto.
“La vulnerabilità è stata completamente risolta e non è richiesta alcuna azione correttiva per i clienti”, ha dichiarato Microsoft venerdì. Tutti i clienti interessati sono stati informati tramite l’interfaccia di amministrazione di Microsoft 365 a partire dal 4 agosto.
In risposta al lungo processo di correzione della vulnerabilità, il CEO di Tenable ha condannato l’approccio di Microsoft, definendolo “grossolanamente irresponsabile” e “palesemente negligente”.
L’incidente si è aggiunto alla questione della tempestività di Microsoft nel rispondere ai problemi di sicurezza nei suoi prodotti, superando il periodo di tempo previsto di 90 giorni per la risoluzione delle vulnerabilità di sicurezza a cui la maggior parte dei fornitori aderisce in genere.
“Ad oggi, la banca di cui sopra è ancora vulnerabile, a più di 120 giorni dalla segnalazione del problema, così come tutte le altre organizzazioni che hanno lanciato il servizio prima del fix”, ha sottolineato il CEO di Tenable.
Tutto questo accade dopo che il senatore degli Stati Uniti D’America Ron Wyden la scorsa settimana, ha inviato una lettera alla Cybersecurity and Infrastructure Security Agency (CISA), al Department of Justice e alla Federal Trade Commission (FTC) chiedendo che ritenessero Microsoft responsabile per un modello ripetuto di pratiche di sicurezza informatica negligenti, che ha consentito Spionaggio cinese contro il governo degli Stati Uniti. Secondo i dati di Google Project Zero, i prodotti Microsoft hanno rappresentato il 42,5% di tutti gli 0day scoperti dal 2014.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CulturaRecentemente, una bobina di nastro magnetico è rimasta in un normale armadio universitario per mezzo secolo, e ora è improvvisamente diventata una scoperta di “archeologia informatica del secolo“. Un nastro con la scritta “UNIX Original…
CybercrimeUn massiccio archivio digitale contenente le informazioni private di circa 17,5 milioni di utenti Instagram sembrerebbe essere finito nelle mani dei cybercriminali. Qualche ora fa è stato segnalato l’allarme dopo che diversi utenti su Reddit…
Cyber ItaliaA nome di tutta la redazione di Red Hot Cyber, desideriamo rivolgere un sentito ringraziamento alla Polizia Postale e per la Sicurezza Cibernetica per il lavoro quotidiano svolto con professionalità, competenza e profondo senso dello…
VulnerabilitàUna falla di sicurezza è stata individuata all’interno di Linux, la quale può essere sfruttata in un brevissimo lasso di tempo, tant’è che il kernel comincia subito a operare con la memoria precedentemente rilasciata. Un…
CulturaSan Francisco: 9 gennaio 2007 L’aria aveva qualcosa di strano, come quando sai che sta per succedere qualcosa ma non sai cosa. Steve Jobs era sul palco del Macworld Conference & Expo, jeans, dolcevita nero,…