***.gp 的安全研究員和開(kāi)發(fā)人員 Michel Gaschet 于近日提出,Microsoft在其數(shù)千個(gè)子域的管理方面存在問(wèn)題,存在有許多子域可以被劫持并用于攻擊用戶(hù)、員工或顯示垃圾內(nèi)容。
據(jù)ZDNet報(bào)道稱(chēng),Gaschet在接受其采訪時(shí)說(shuō),在過(guò)去三年中,他一直在向 Microsoft 報(bào)告帶有錯(cuò)誤配置的 DNS 記錄的子域,但該公司要么忽略報(bào)告,要么就是默默地保護(hù)某些子域。
Gaschet表示,他已經(jīng)在 2017 年向微軟報(bào)告了 21 個(gè)容易受到劫持的 msn.com子域 [1,2],并在 2019 年報(bào)告了 142 個(gè)錯(cuò)誤配置的 microsoft.com 子域[1,2]。此外,他還分享了其于去年向微軟報(bào)告的 117 個(gè) microsoft.com 子域列表。
圖片:ZDNet
Gaschet透露,在其報(bào)告的所有錯(cuò)誤配置的子域中,微軟僅解決了其中的幾個(gè),被修復(fù)的數(shù)量占比只有他所報(bào)告數(shù)量的5%-10%左右。并稱(chēng),該操作系統(tǒng)制造商通常會(huì)修復(fù)較大的子域,例如cloud.microsoft.com和account.dpedge.microsoft.com,卻使其他子域暴露在劫持之下。
他還表示,大多數(shù) Microsoft 子域在其各自的 DNS 條目中容易受到基本錯(cuò)誤配置的攻擊。Gaschet稱(chēng),“根本原因/錯(cuò)誤是忘記了 DNS 條目,指向不再存在或根本不存在的內(nèi)容,例如 DNS 條目?jī)?nèi)容中的錯(cuò)字?!?/p>
Gaschet 在 Twitter上指出,至少有一個(gè)垃圾郵件小組已經(jīng)發(fā)現(xiàn)了他們可以劫持 Microsoft 的子域,并通過(guò)將其托管在信譽(yù)良好的域中來(lái)增加其垃圾內(nèi)容。并表明,他已在至少四個(gè)合法的 Microsoft 子域中發(fā)現(xiàn)了印度尼西亞撲克***的廣告,分別為portal.ds.microsoft.com、perfect10.microsoft.com、ies.global.microsoft.com和blog-ambassadors.microsoft.com。
目前,ZDNet 已向微軟征求意見(jiàn),并要求該公司在當(dāng)日的 Twitter 話題中對(duì) Gaschet 提出的一系列問(wèn)題發(fā)表評(píng)論。
Gaschet 在 Twitter 上猜測(cè),微軟不優(yōu)先解決這些問(wèn)題的原因之一是因?yàn)椤?a target="_blank">subdomain takeovers”不屬于公司的漏洞懸賞計(jì)劃的一部分,這意味著即使所報(bào)告的問(wèn)題很?chē)?yán)重,這些報(bào)告也不會(huì)得到優(yōu)先處理。
同時(shí),Gaschet 敦促微軟改變其管理 DNS 記錄的方式。并稱(chēng),這是造成這些錯(cuò)誤配置的主要原因。
-
微軟
+關(guān)注
關(guān)注
4文章
6686瀏覽量
105771
發(fā)布評(píng)論請(qǐng)先 登錄
蔡司工業(yè)CT三坐標(biāo)掃描儀掃描電鏡守護(hù)新能源汽車(chē)電池質(zhì)量安全

智能駕駛域控測(cè)試革命:實(shí)現(xiàn)99.99% 功能安全的中國(guó)方案!

混合域示波器的原理和應(yīng)用
Litestar 4D:WebCatalog 7全自動(dòng)數(shù)據(jù)管理
labview關(guān)于子界面和子vi的求助
為什么同一個(gè)隊(duì)列引用的全局變量,運(yùn)行在兩個(gè)子vi中發(fā)現(xiàn)隊(duì)列數(shù)據(jù)丟失了
如何通過(guò)人員定位實(shí)現(xiàn)重工企業(yè)安全管理

千覺(jué)機(jī)器人完成數(shù)千萬(wàn)元天使輪融資
譜域科技完成數(shù)千萬(wàn)元A輪融資
基于OpenHarmony標(biāo)準(zhǔn)系統(tǒng)的C++公共基礎(chǔ)類(lèi)庫(kù)案例:SafeMap

評(píng)論