"Koko Microsoft-tuoteperhe kaapattavissa ja 400 miljoonaa käyttäjää vaarassa
Sahad Nk löysi kasan vakavia haavoittuvuuksia Microsoftin ohjelmistoista. Niitä hyödyntämällä voi kaapata kokonaan haltuunsa niin uhrin Office-sovellukset kuin sähköpostinkin.
Nk havaitsi, että hän sai kaapattua Microsoftin alidomain success.office.comin haltuunsa, koska sitä ei oltu konfiguroitu oikein.
Nk kehitti Azure-verkkosovelluksen, joka ohjasi liikenteensä alidomainin cnameen, nimipalvelun tietueeseen. Cname pitää yllä karttaa domainin aliaksista sekä alidomaineista. Sovelluksensa avulla Nk iski cname-tiedostoon ja sai sitä kautta koko Microsoftin alidomainin haltuunsa.
Tämä tarkoitti myös kaikkea sen läpi kulkevaa liikennettä.
Nk ei tyytynyt tähän, vaan selvitti miten alidomainia voitaisiin käyttää muiden haavoittuvuuksien löytämiseen.
Kauaa ei tarvinnut etsiä.
Kun Microsoft-tilin käyttäjä kirjautuu Officeen, Outlookiin, Storeen tai Sway-sovellukseen, ne lähettävät varmennetietoja juurikin success.office.com -alidomainiin. Kun Microsoft-käyttäjä kirjautuu Microsoft Liveen login.live.com-sivuston kautta, myös sen varmennetiedot vuotavat kyseiselle alidomainille.
Koska alidomain oli Nk:n hallussa, hänellä oli harvinaisen hyvä sauma melkoiselle konnuudelle, hänen olisi vain tarvinnut lähettää kirjautuvalle käyttäjälle sähköpostia suoraan Microsoftin omalta palvelimelta, ja pyytää tätä klikkaamaan mukana olevaa linkkiä.
Vipuun lankeava käyttäjä päästäisi Nk:n käsiksi uhrin koko Microsoft-tiliin, sähköposteineen, Office-tiedostoineen päivineen.
Koska täysin autenttisen näköinen viesti olisi helppo laatia, ja koska se tulisi suoraan Microsoftilta, ei edes vainoharhaisella vastaanottajalla olisi syytä epäillä mitään. Samoista syistä kikkailu menisi myös täysin läpi kaikista phishing-suodattimista.
Kärsivällinen hyökkääjä olisi voinut lymytä alidomainilla aikansa, ja hiljalleen uhrien määrä olisi kasvanut satoihin miljooniin.
Nk:n työnantaja SafetyDetective kertoo, että Nk ilmoitti löydöksestään Microsoftille kesäkuussa 2018, ja yhtiö tilkitsi vakavat haavoittuvuudet marraskuussa."
Yli puolivuotta oli reikäinen ja piti korjausta odotella, kovin on tahmaista meininkiä.
Koko Microsoft-tuoteperhe kaapattavissa
14
159
Vastaukset
- Reikäjuustoooo
Windows on täynnä reikijä ja muutkin microsoftin tuoteet!
- Linuks_suuri_valhe
https://postimg.cc/LgM6JcTk
Katsohan uudelleen tuota kuvakaappausta artikelista ja näe sanat 'olisi' ja totea; Pieleen meni arvauksesi. Pelkkiä olettamuksia kaikki, koska mitään ei ehtinyt tapahtua! - Kolli-bannaan
Linuks_suuri_valhe kirjoitti:
https://postimg.cc/LgM6JcTk
Katsohan uudelleen tuota kuvakaappausta artikelista ja näe sanat 'olisi' ja totea; Pieleen meni arvauksesi. Pelkkiä olettamuksia kaikki, koska mitään ei ehtinyt tapahtua!suksi sörsse mäkeen valheines!
- Anonyymi
Kolli-bannaan kirjoitti:
suksi sörsse mäkeen valheines!
wherrasmiehet se edellen kirjoitelee jatkuvasti vihaa solvauksia ja valheita mm, Linuxista, Ubuntusta ja Firefoxista!
- Anonyymi
Anonyymi kirjoitti:
wherrasmiehet se edellen kirjoitelee jatkuvasti vihaa solvauksia ja valheita mm, Linuxista, Ubuntusta ja Firefoxista!
Pataatti oli sama hemmo.
- Anonyymi
Poistin windowsin.
- Anonyymi
Reikäjuustoo on MS tuotteet!
- WindowsOnTuskaa
Varsin kamala on Microsoftin reikäisyys!
- MS-sontapoiskoneesta
Paha vuoto ja edelleen auki
- Anonyymi
Edelleen kirjoitelee jatkuvasti vihaa solvauksia ja valheita mm, Linuxista, Ubuntusta ja Firefoxista!
- Anonyymi
Mene sinä valehtelija nyt muolle!
- Anonyymi
Avaus on asiaa!
- Anonyymi
Nyt lähti windows koneelta!
- Anonyymi
Savossa päinkö niitä kaapataan?
Ketjusta on poistettu 5 sääntöjenvastaista viestiä.
Luetuimmat keskustelut
Vuonna 2026 jää entistä vähemmän rahaa käteen palkansaajille
Työttömyysvakuutusmaksu nousee 0,3 prosenttia. Työeläkemaksu nousee 7,15 prosentista 7,3 prosenttiin. Työmarkkinajärjest1217266Suomen kansa puhunut: Purra huonoimpia ministereitä
Kouluarvosanalla 6–, eli samaa tasoa mitä Purran oikeakin koulutodistus. Epäpätevyys on tullut huomattua Suomen talouden4965408Mitä aiot tehdä uudenvuoden aattona
Mitä olet suunnitellut tekeväsi uudenvuoden aattona ja aiotko ensi vuonna tehdä jotain muutoksia tai uudenvuoden lupauks1513335Joulun ruokajonoissa entistä enemmän avuntarvitsijoita - Mitä ajatuksia tämä herättää?
Räppärit Mikael Gabriel, VilleGalle ja Jare Brand jakoivat ruokaa ja pehmeitäkin paketteja vähävaraisille jouluaattoa ed2162641Marin sitä, Marin tätä, yhyy yhyy, persut jaksaa vollottaa
On nuo persut kyllä surkeaa porukkaa. Edelleen itkevät jonkun Marinin perään, vaikka itse ovat tuhonneet Suomen kansan t492350Varsinainen vetonaula tämä Pyhäjärven keskustelupalsta
Lisää kummasti muuttohaluja, kun lukee tätä foorumia. Tosin väärään suuntaan. Marraskuuhun mennessä tämä vähäinenkin vä681288Pituuden mittaaminen
Ihmisen pituuden mittaaminen ja puolikkaat senttimetrit. Kuuluuko ne puolikkaatkin sentit tai millit teistä ilmoittaa m431282En tiedä enää
Pitäiskö mun koittaa vältellä sua vai mitä? Oon välillä ollut hieman mustasukkainen, myönnän. En ymmärrä miksi en saa su771252Muistattekos kuinka persujen Salainen Akentti kävi Putinin leirillä
Hakemassa jamesbondimaista vakoiluoppia paikan päällä Venäjällä? Siitä ei edes Suomea suojeleva viranomainen saanut puhu111169- 1111143