研究人员在OneDrive文件选择器中发现安全缺陷 会授予整个云盘的访问权限
通常情况下像 OneDrive、Google Drive 这类网络云盘都会提供开放平台供第三方开发者调用,用户在授予相关权限后即可通过第三方应用程序访问云盘中的文件,这些通过 OAuth 机制进行授权。
安全研究人员 Oasis 发现微软的 OneDrive OAuth 的授权机制存在缺陷,这并非漏洞而是微软给第三方授予的权限过于宽泛,这可能导致第三方读取整个云盘中存储的文件。
具体来说 OneDrive 提供文件选择器,文件选择器指的是让用户可以检索文件并选择,然后允许第三方进行读取,微软使用的机制是既然用户需要查找文件那直接给文件选择器查看 OneDrive 所有文件的权限。
但微软可以改进机制,先允许 OneDrive 内部的文件选择器浏览全部文件并让用户选择特定文件,然后将用户选中的文件权限授予第三方,这样第三方只能读取用户选择后的文件。
Oasis 的研究团队称因为 OneDrive OAuth 范围过于宽泛,同时误导性的同意屏幕 (指用户授予第三方权限的提醒) 未能清楚解释授予的访问范围。
这个问题会导致第三方可以直接读取用户存储在 OneDrive 中的所有文件,可能造成客户数据泄露或者违反合同规定等,而且很多流行的程序例如 ChatGPT、Trello 和 Slack 等也受影响,因为这些程序也和 OneDrive 集成。
安全团队还强调上传文件时的消息传递也不够清晰,这可能会误导人们认为这些云存储解决方案时足够安全的,而缺乏细粒度的授权范围使得用户无法区分针对所有文件的恶意程序和要求权限过多的合法程序,因为用户压根没有选择。
最后使用 OAuth 存储的令牌通常也不够安全,因为这些令牌以纯文本形式保存在浏览器的会话存储中,Oasis 研究团队已经将该漏洞报告给微软并得到微软确认,不过微软暂时还未修复问题。
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 1 他鼓励我们当好中亚友谊使者 7903970
- 2 王毅分别同伊朗和以色列外长通话 7809628
- 3 北京暴雨故宫再现千龙吐水 7714397
- 4 高校毕业生如何“就好业” 7618423
- 5 以色列国防军总部遭袭 7520145
- 6 劳力士SEIKO均否认曾毅戴表是自家的 7427002
- 7 杨幂挽着刘德华疑似林萧上身 7332879
- 8 伊朗称逮捕以色列F-35战机飞行员 7238638
- 9 郑新宇成央视新主播 7139635
- 10 杨幂顶级高定配酒店一次性拖鞋 7039415