"Koko Microsoft-tuoteperhe kaapattavissa ja 400 miljoonaa käyttäjää vaarassa
Sahad Nk löysi kasan vakavia haavoittuvuuksia Microsoftin ohjelmistoista. Niitä hyödyntämällä voi kaapata kokonaan haltuunsa niin uhrin Office-sovellukset kuin sähköpostinkin.
Nk havaitsi, että hän sai kaapattua Microsoftin alidomain success.office.comin haltuunsa, koska sitä ei oltu konfiguroitu oikein.
Nk kehitti Azure-verkkosovelluksen, joka ohjasi liikenteensä alidomainin cnameen, nimipalvelun tietueeseen. Cname pitää yllä karttaa domainin aliaksista sekä alidomaineista. Sovelluksensa avulla Nk iski cname-tiedostoon ja sai sitä kautta koko Microsoftin alidomainin haltuunsa.
Tämä tarkoitti myös kaikkea sen läpi kulkevaa liikennettä.
Nk ei tyytynyt tähän, vaan selvitti miten alidomainia voitaisiin käyttää muiden haavoittuvuuksien löytämiseen.
Kauaa ei tarvinnut etsiä.
Kun Microsoft-tilin käyttäjä kirjautuu Officeen, Outlookiin, Storeen tai Sway-sovellukseen, ne lähettävät varmennetietoja juurikin success.office.com -alidomainiin. Kun Microsoft-käyttäjä kirjautuu Microsoft Liveen login.live.com-sivuston kautta, myös sen varmennetiedot vuotavat kyseiselle alidomainille.
Koska alidomain oli Nk:n hallussa, hänellä oli harvinaisen hyvä sauma melkoiselle konnuudelle, hänen olisi vain tarvinnut lähettää kirjautuvalle käyttäjälle sähköpostia suoraan Microsoftin omalta palvelimelta, ja pyytää tätä klikkaamaan mukana olevaa linkkiä.
Vipuun lankeava käyttäjä päästäisi Nk:n käsiksi uhrin koko Microsoft-tiliin, sähköposteineen, Office-tiedostoineen päivineen.
Koska täysin autenttisen näköinen viesti olisi helppo laatia, ja koska se tulisi suoraan Microsoftilta, ei edes vainoharhaisella vastaanottajalla olisi syytä epäillä mitään. Samoista syistä kikkailu menisi myös täysin läpi kaikista phishing-suodattimista.
Kärsivällinen hyökkääjä olisi voinut lymytä alidomainilla aikansa, ja hiljalleen uhrien määrä olisi kasvanut satoihin miljooniin.
Nk:n työnantaja SafetyDetective kertoo, että Nk ilmoitti löydöksestään Microsoftille kesäkuussa 2018, ja yhtiö tilkitsi vakavat haavoittuvuudet marraskuussa."
Yli puolivuotta oli reikäinen ja piti korjausta odotella, kovin on tahmaista meininkiä.
Koko Microsoft-tuoteperhe kaapattavissa
14
142
Vastaukset
- Reikäjuustoooo
Windows on täynnä reikijä ja muutkin microsoftin tuoteet!
- Linuks_suuri_valhe
https://postimg.cc/LgM6JcTk
Katsohan uudelleen tuota kuvakaappausta artikelista ja näe sanat 'olisi' ja totea; Pieleen meni arvauksesi. Pelkkiä olettamuksia kaikki, koska mitään ei ehtinyt tapahtua! - Kolli-bannaan
Linuks_suuri_valhe kirjoitti:
https://postimg.cc/LgM6JcTk
Katsohan uudelleen tuota kuvakaappausta artikelista ja näe sanat 'olisi' ja totea; Pieleen meni arvauksesi. Pelkkiä olettamuksia kaikki, koska mitään ei ehtinyt tapahtua!suksi sörsse mäkeen valheines!
- Anonyymi
Kolli-bannaan kirjoitti:
suksi sörsse mäkeen valheines!
wherrasmiehet se edellen kirjoitelee jatkuvasti vihaa solvauksia ja valheita mm, Linuxista, Ubuntusta ja Firefoxista!
- Anonyymi
Anonyymi kirjoitti:
wherrasmiehet se edellen kirjoitelee jatkuvasti vihaa solvauksia ja valheita mm, Linuxista, Ubuntusta ja Firefoxista!
Pataatti oli sama hemmo.
- Anonyymi
Poistin windowsin.
- Anonyymi
Reikäjuustoo on MS tuotteet!
- WindowsOnTuskaa
Varsin kamala on Microsoftin reikäisyys!
- MS-sontapoiskoneesta
Paha vuoto ja edelleen auki
- Anonyymi
Edelleen kirjoitelee jatkuvasti vihaa solvauksia ja valheita mm, Linuxista, Ubuntusta ja Firefoxista!
- Anonyymi
Mene sinä valehtelija nyt muolle!
- Anonyymi
Avaus on asiaa!
- Anonyymi
Nyt lähti windows koneelta!
- Anonyymi
Savossa päinkö niitä kaapataan?
Ketjusta on poistettu 5 sääntöjenvastaista viestiä.
Luetuimmat keskustelut
- 873982
Miksi juuri vasemmiston puolelta tulee niin paljon luusereita, kelapummeja jne.
Tämä asia ihmetyttää suuresti.543303Kehutaan vaihteeksi Perussuomalaisia
Perussuomalaiset ovat olleet melkoisen lokakampanjoinnin kohteena, vaikka ovat saaneet paljon hyvää aikaiseksi. Nyt on1603022Putin lähti takki auki sotaan....
Luuli, että kolmessa päivässä hoidetaan, nyt on mennyt 3,5 vuotta eikä voitosta tietoakaan. Kaiken lisäksi putin luuli,622961SDP ylivoimainen ykkönen
En ole koskaan viitsinyt käydä äänestämässä, mutta nyt SDP:n etumatka on niin kutkuttava, että pakkohan se on vaivautua.772464Suomalainen lähti ilman takkia sotaan
Malli oli "kajander", johon kuului pelkästään kokardi, ja sotilaan itse metsästä katkoma puukeppi ryssien huitomiseen.52296Patteriauton ovia ei saatu auki - kuljettaja koki hirvittävän kuoleman!
”Oviongelma johti kuskin kuolemaan kolarissa – tämä ratkaisu saatetaan kieltää kokonaan Sivulliset pyrkivät tempomaan a251984Roiskeläpät takaisin niin alkaa lasit kestämään
"Tuulilaseja hajottava talvi-ilmiö on ehkä ratkennut" Tämän päivän autoissa kun on esimerkiksi vanhempaa autokalustoa s621961Polttomoottoriauto on köyhän merkki
Kun ei ole varaa ostaa sähköautoa, niin joutuu köyhän autoa käyttämään.1671942- 931348