99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

安全人員提出微軟數(shù)千個(gè)子域容易被劫持

汽車(chē)玩家 ? 來(lái)源:開(kāi)源中國(guó) ? 作者:白開(kāi)水不加糖 ? 2020-02-20 08:31 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

***.gp 的安全研究員和開(kāi)發(fā)人員 Michel Gaschet 于近日提出,Microsoft在其數(shù)千個(gè)子域的管理方面存在問(wèn)題,存在有許多子域可以被劫持并用于攻擊用戶(hù)、員工或顯示垃圾內(nèi)容。

據(jù)ZDNet報(bào)道稱(chēng),Gaschet在接受其采訪時(shí)說(shuō),在過(guò)去三年中,他一直在向 Microsoft 報(bào)告帶有錯(cuò)誤配置的 DNS 記錄的子域,但該公司要么忽略報(bào)告,要么就是默默地保護(hù)某些子域。

Gaschet表示,他已經(jīng)在 2017 年向微軟報(bào)告了 21 個(gè)容易受到劫持的 msn.com子域 [1,2],并在 2019 年報(bào)告了 142 個(gè)錯(cuò)誤配置的 microsoft.com 子域[1,2]。此外,他還分享了其于去年向微軟報(bào)告的 117 個(gè) microsoft.com 子域列表。

圖片:ZDNet

Gaschet透露,在其報(bào)告的所有錯(cuò)誤配置的子域中,微軟僅解決了其中的幾個(gè),被修復(fù)的數(shù)量占比只有他所報(bào)告數(shù)量的5%-10%左右。并稱(chēng),該操作系統(tǒng)制造商通常會(huì)修復(fù)較大的子域,例如cloud.microsoft.com和account.dpedge.microsoft.com,卻使其他子域暴露在劫持之下。

他還表示,大多數(shù) Microsoft 子域在其各自的 DNS 條目中容易受到基本錯(cuò)誤配置的攻擊。Gaschet稱(chēng),“根本原因/錯(cuò)誤是忘記了 DNS 條目,指向不再存在或根本不存在的內(nèi)容,例如 DNS 條目?jī)?nèi)容中的錯(cuò)字?!?/p>

Gaschet 在 Twitter上指出,至少有一個(gè)垃圾郵件小組已經(jīng)發(fā)現(xiàn)了他們可以劫持 Microsoft 的子域,并通過(guò)將其托管在信譽(yù)良好的域中來(lái)增加其垃圾內(nèi)容。并表明,他已在至少四個(gè)合法的 Microsoft 子域中發(fā)現(xiàn)了印度尼西亞撲克***的廣告,分別為portal.ds.microsoft.com、perfect10.microsoft.com、ies.global.microsoft.com和blog-ambassadors.microsoft.com。

目前,ZDNet 已向微軟征求意見(jiàn),并要求該公司在當(dāng)日的 Twitter 話題中對(duì) Gaschet 提出的一系列問(wèn)題發(fā)表評(píng)論。

Gaschet 在 Twitter 上猜測(cè),微軟不優(yōu)先解決這些問(wèn)題的原因之一是因?yàn)椤?a target="_blank">subdomain takeovers”不屬于公司的漏洞懸賞計(jì)劃的一部分,這意味著即使所報(bào)告的問(wèn)題很?chē)?yán)重,這些報(bào)告也不會(huì)得到優(yōu)先處理。

同時(shí),Gaschet 敦促微軟改變其管理 DNS 記錄的方式。并稱(chēng),這是造成這些錯(cuò)誤配置的主要原因。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6686

    瀏覽量

    105771
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    蔡司工業(yè)CT三坐標(biāo)掃描儀掃描電鏡守護(hù)新能源汽車(chē)電池質(zhì)量安全

    新能源汽車(chē)時(shí),車(chē)企和消費(fèi)者之間的一道隱形的墻。與傳統(tǒng)燃油車(chē)不同,新能源汽車(chē)的動(dòng)力來(lái)自于由數(shù)千個(gè)電芯組成的動(dòng)力電池組,一旦新能源汽車(chē)發(fā)生碰撞,某個(gè)電芯受損,就可能導(dǎo)致連
    的頭像 發(fā)表于 05-24 11:44 ?152次閱讀
    蔡司工業(yè)CT三坐標(biāo)掃描儀掃描電鏡守護(hù)新能源汽車(chē)電池質(zhì)量<b class='flag-5'>安全</b>

    智能駕駛控測(cè)試革命:實(shí)現(xiàn)99.99% 功能安全的中國(guó)方案!

    行業(yè)警報(bào):控系統(tǒng)為何需要 "零缺陷" 驗(yàn)證?在 L3 + 自動(dòng)駕駛時(shí)代,控系統(tǒng)作為車(chē)輛 "大腦",其功能安全直接關(guān)乎生命安全。根據(jù) ISO 26262 標(biāo)準(zhǔn),功能
    的頭像 發(fā)表于 03-31 13:39 ?1175次閱讀
    智能駕駛<b class='flag-5'>域</b>控測(cè)試革命:實(shí)現(xiàn)99.99% 功能<b class='flag-5'>安全</b>的中國(guó)方案!

    混合示波器的原理和應(yīng)用

    部分包括一個(gè)或多個(gè)模擬通道,用于測(cè)量和顯示模擬信號(hào)的波形;數(shù)字部分包括一個(gè)或多個(gè)數(shù)字通道,用于測(cè)量和顯示數(shù)字信號(hào)的時(shí)序波形;RF通道則專(zhuān)門(mén)用于捕獲和分析射頻信號(hào)。 采樣:混合示波器通過(guò)模擬通道和數(shù)
    發(fā)表于 12-27 15:54

    Litestar 4D:WebCatalog 7全自動(dòng)數(shù)據(jù)管理

    可以用25種語(yǔ)言查看和下載報(bào)告和數(shù)據(jù)表 **對(duì)制造商的益處 ** Wg7 避免了制造商在其網(wǎng)站上上傳數(shù)千個(gè)文件,因?yàn)槊總€(gè)產(chǎn)品只需一個(gè) OXL 文件就足夠了。Wg7 將負(fù)責(zé)其余的工作! Wg7 通過(guò)增加
    發(fā)表于 12-19 12:33

    labview關(guān)于界面和vi的求助

    我現(xiàn)在想把幾個(gè)子vi用sub pannel放到主程序前面板上,一般的做法是將所有的vi先運(yùn)行,然后用sub pannel不停的insert和remove實(shí)現(xiàn)vi的切換。但是我現(xiàn)在不希望同時(shí)運(yùn)行所有的vi,我希望在切換到這
    發(fā)表于 12-10 11:16

    入門(mén)web安全筆記分享

    請(qǐng)求偽造CSRF 五、應(yīng)用邏輯漏洞 六、跨站腳本攻擊XSS 七、SQL 注入 八、開(kāi)放重定向漏洞 九、劫持
    的頭像 發(fā)表于 12-03 17:04 ?649次閱讀
    入門(mén)web<b class='flag-5'>安全</b>筆記分享

    為什么同一個(gè)隊(duì)列引用的全局變量,運(yùn)行在兩個(gè)子vi中發(fā)現(xiàn)隊(duì)列數(shù)據(jù)丟失了

    我創(chuàng)建了一個(gè)隊(duì)列,然后將隊(duì)列引用做了個(gè)全局變量,運(yùn)行在兩個(gè)子vi中,一個(gè)是只入隊(duì)列,另一個(gè)是只出隊(duì)列。但我發(fā)現(xiàn),一
    發(fā)表于 11-14 11:47

    如何通過(guò)人員定位實(shí)現(xiàn)重工企業(yè)安全管理

    企業(yè)安全管理。 重工企業(yè)安全管理現(xiàn)在面臨的問(wèn)題:1.人員管理難重工廠內(nèi)工作人員在工作中容易疏于巡檢,導(dǎo)致設(shè)備出現(xiàn)故障,增加了重工廠區(qū)內(nèi)運(yùn)營(yíng)成
    的頭像 發(fā)表于 11-12 15:51 ?573次閱讀
    如何通過(guò)<b class='flag-5'>人員</b>定位實(shí)現(xiàn)重工企業(yè)<b class='flag-5'>安全</b>管理

    覺(jué)機(jī)器人完成數(shù)千萬(wàn)元天使輪融資

    近日,多模態(tài)觸覺(jué)感知傳感器公司覺(jué)機(jī)器人(Xense Robotics)成功完成了數(shù)千萬(wàn)元人民幣的天使輪融資。本輪融資由高瓴創(chuàng)投(GL Ventures)領(lǐng)投,交大菡源基金等投資方跟投。
    的頭像 發(fā)表于 10-14 16:02 ?658次閱讀

    科技完成數(shù)千萬(wàn)元A輪融資

    近日,上海譜科技有限公司成功完成數(shù)千萬(wàn)元人民幣的A輪融資,本輪融資由信熹資本和幾理創(chuàng)投聯(lián)合投資。
    的頭像 發(fā)表于 10-11 16:59 ?745次閱讀

    基于OpenHarmony標(biāo)準(zhǔn)系統(tǒng)的C++公共基礎(chǔ)類(lèi)庫(kù)案例:SafeMap

    ,以確保對(duì)map的操作安全。本案例主要完成如下工作:創(chuàng)建1個(gè)子線程,負(fù)責(zé)每秒調(diào)用EnsureInsert()插入元素;創(chuàng)建1個(gè)子線程,負(fù)責(zé)每秒調(diào)用Insert()插
    的頭像 發(fā)表于 08-30 12:42 ?772次閱讀
    基于OpenHarmony標(biāo)準(zhǔn)系統(tǒng)的C++公共基礎(chǔ)類(lèi)庫(kù)案例:SafeMap

    藍(lán)牙人員定位方案,實(shí)現(xiàn)化工行業(yè)安全管理

    管理要求。云酷科技藍(lán)牙人員定位方案,實(shí)現(xiàn)化工行業(yè)安全管理。 化工行業(yè)安全管理存在哪些問(wèn)題? 1.人員管理難 廠內(nèi)工作人員在工作中
    的頭像 發(fā)表于 08-06 09:29 ?417次閱讀

    芯片巨頭計(jì)劃大裁員!波及數(shù)千崗位!

    來(lái)源:EETOP 編輯:感知芯視界 Link 據(jù)彭博社本周二援引知情人士的話報(bào)道,英特爾計(jì)劃削減數(shù)千個(gè)工作崗位,旨在為公司的復(fù)蘇提供資金并應(yīng)對(duì)市場(chǎng)份額的侵蝕。計(jì)劃最早可能在本周宣布。 這一消息公布前
    的頭像 發(fā)表于 08-02 09:55 ?721次閱讀

    英特爾將裁員數(shù)千人 降本增效

    裁員、降本增效似乎總在不經(jīng)意間就來(lái)臨,為節(jié)約成本、應(yīng)對(duì)盈利下滑和市場(chǎng)份額下降;英特爾或?qū)⒉脝T數(shù)千人。 據(jù)彭博社31日?qǐng)?bào)道,英特爾的裁員計(jì)劃最早可能會(huì)在本周宣布。目前英特爾公司大約有11萬(wàn)名員工;裁員
    的頭像 發(fā)表于 07-31 18:10 ?1419次閱讀

    微軟、英偉達(dá)、OpenAI等公司宣布成立安全人工智能聯(lián)盟

    7月19日,國(guó)際科技界傳來(lái)重要消息,隨著OpenAI的ChatGPT引領(lǐng)生成式人工智能(AI)領(lǐng)域掀起熱潮,微軟、谷歌、Meta等科技巨頭紛紛加大在這一前沿技術(shù)的投資力度,推動(dòng)大語(yǔ)言模型不斷涌現(xiàn)
    的頭像 發(fā)表于 07-19 16:37 ?872次閱讀