Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Bufera in casa Microsoft. Dopo le accuse del senatore Ron Wyden anche il CEO di Tenable dichiara: “palesemente irresponsabili”

Redazione RHC : 5 Agosto 2023 09:57

Microsoft ha risolto una vulnerabilità nel sistema dei connettori personalizzati di Power Platform che consentiva agli aggressori non autenticati di accedere alle applicazioni cross-tenant e ai dati sensibili dei clienti di Azure dopo che il CEO di Tenable li aveva definiti “grossolanamente irresponsabili, se non palesemente negligenti” in un articolo su LinkedIn.

La causa principale del problema è dovuta a controlli di accesso inadeguati sugli host di Funzioni di Azure attivati ​​dai connettori in Power Platform. Questi connettori usano codice C# personalizzato integrato in una funzione di Azure gestita da Microsoft con un trigger HTTP.

Mentre i client interagiscono con i connettori personalizzati, in genere tramite API autenticate, gli endpoint API semplificano l’invio di richieste a una funzione di Azure che non richiede l’autenticazione. Di conseguenza, gli utenti malintenzionati hanno la possibilità di sfruttare questa falla e intercettare le identità e i le informazioni dei client OAuth.


Distribuisci i nostri corsi di formazione diventando un nostro Affiliato

Se sei un influencer, gestisci una community, un blog, un profilo social o semplicemente hai tanta voglia di diffondere cultura digitale e cybersecurity, questo è il momento perfetto per collaborare con RHC Academy. Unisciti al nostro Affiliate Program: potrai promuovere i nostri corsi online e guadagnare provvigioni ad ogni corso venduto. Fai parte del cambiamento. Diffondi conoscenza, costruisci fiducia, genera valore.

Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]



Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.


La vulnerabilità è stata scoperta da Tenable, ma la correzione ha richiesto più di cinque mesi, suscitando aspre critiche da parte degli esperti di sicurezza.

“Per darti un’idea di quanto sia grave, il nostro team ha scoperto molto rapidamente il problema di autenticazione di una banca. Erano così preoccupati per la gravità e l’etica del problema che abbiamo immediatamente avvisato Microsoft.” ha aggiunto il CEO di Tenable Amit Yoran sempre nell’articolo di LinkedIn.

Tenable ha anche condiviso il codice exploit proof of concept e informazioni sui passaggi necessari per trovare nomi host di connettori vulnerabili e su come creare richieste POST per interagire con endpoint API non sicuri. La patch iniziale, rilasciata il 7 giugno, è stata ritenuta incompleta da Tenable. La risoluzione finale del problema per tutti i clienti è stata effettuata il 2 agosto.

“La vulnerabilità è stata completamente risolta e non è richiesta alcuna azione correttiva per i clienti”, ha dichiarato Microsoft venerdì. Tutti i clienti interessati sono stati informati tramite l’interfaccia di amministrazione di Microsoft 365 a partire dal 4 agosto.

In risposta al lungo processo di correzione della vulnerabilità, il CEO di Tenable ha condannato l’approccio di Microsoft, definendolo “grossolanamente irresponsabile” e “palesemente negligente”.

L’incidente si è aggiunto alla questione della tempestività di Microsoft nel rispondere ai problemi di sicurezza nei suoi prodotti, superando il periodo di tempo previsto di 90 giorni per la risoluzione delle vulnerabilità di sicurezza a cui la maggior parte dei fornitori aderisce in genere.

“Ad oggi, la banca di cui sopra è ancora vulnerabile, a più di 120 giorni dalla segnalazione del problema, così come tutte le altre organizzazioni che hanno lanciato il servizio prima del fix”, ha sottolineato il CEO di Tenable.

Tutto questo accade dopo che il senatore degli Stati Uniti D’America Ron Wyden la scorsa settimana, ha inviato una lettera alla Cybersecurity and Infrastructure Security Agency (CISA), al Department of Justice e alla Federal Trade Commission (FTC) chiedendo che ritenessero Microsoft responsabile per un modello ripetuto di pratiche di sicurezza informatica negligenti, che ha consentito Spionaggio cinese contro il governo degli Stati Uniti. Secondo i dati di Google Project Zero, i prodotti Microsoft hanno rappresentato il 42,5% di tutti gli 0day scoperti dal 2014.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Cyber War: la guerra invisibile nel cyberspazio che decide i conflitti del presente

Nel cuore dei conflitti contemporanei, accanto ai carri armati, ai droni e alle truppe, si combatte una guerra invisibile, silenziosa e spesso sottovalutata: la cyber war. Non è solo uno scenario...

Un Hacker divulga i dati sensibili dei politici spagnoli. Coinvolto anche il premier Pedro Sánchez

Le autorità iberiche sono impegnate in un’indagine riguardante un pirata informatico che ha divulgato informazioni sensibili relative a funzionari pubblici e figure politiche di spicco. Tr...

Arriva Skynet: il malware che Colpisce l’Intelligenza Artificiale!

Un insolito esempio di codice dannoso è stato scoperto in un ambiente informatico reale , che per la prima volta ha registrato un tentativo di attacco non ai classici meccanismi di difesa, ma dir...

Due sviluppatori, una Panda, 14.000 km e zero paura! Cosa ne esce fuori? Nerd in fuga a tutto Open Source!

Prendi una Fiat Panda seconda serie del 2003, con 140.000 km sul groppone, il classico motore Fire 1.1, e nessuna dotazione moderna. Ora immagina di trasformarla in una specie di Cybertruck in miniatu...

In vendita sul dark web l’accesso a una web agency italiana: compromessi oltre 20 siti WordPress

Un nuovo annuncio pubblicato sulla piattaforma underground XSS.is rivela la presunta vendita di un accesso compromesso ai server di una web agency italiana ad alto fatturato. A offrire ...