
محققان امنیت سایبری نقص امنیتی در ابزار OneDrive File Picker مایکروسافت کشف کردهاند که در صورت سوءاستفاده موفق، میتواند به وبسایتها اجازه دسترسی به کل محتوای ذخیرهسازی ابری کاربر را بدهد، نه فقط فایلهای انتخابی برای آپلود. این مشکل ناشی از دامنههای OAuth بیش از حد گسترده و صفحات رضایت گمراهکننده است که میزان دسترسی اعطایی را به وضوح توضیح نمیدهند. اپلیکیشنهایی مانند ChatGPT، Slack، Trello و ClickUp به دلیل یکپارچگی با سرویس ابری مایکروسافت تحت تأثیر قرار میگیرند.
مشکل اصلی عدم وجود دامنههای OAuth دقیق برای OneDrive است که باعث میشود File Picker دسترسی خواندن کل درایو را درخواست کند، حتی زمانی که فقط یک فایل آپلود میشود. علاوه بر این، توکنهای OAuth اغلب به صورت ناامن در session storage مرورگر ذخیره میشوند و ممکن است refresh token صادر شود که دسترسی مداوم به دادههای کاربر را فراهم میکند. مایکروسافت مشکل را تأیید کرده اما هنوز راهحلی ارائه نداده است.
کلمات کلیدی : امنیت سایبری، OneDrive، مایکروسافت، OAuth، ذخیرهسازی ابری، نقص امنیتی
نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.