0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安全人员提出微软数千个子域容易被劫持

汽车玩家 ? 来源:开源中国 ? 作者:白开水不加糖 ? 2020-02-20 08:31 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

***.gp 的安全研究员和开发人员 Michel Gaschet 于近日提出,Microsoft在其数千个子域的管理方面存在问题,存在有许多子域可以被劫持并用于攻击用户、员工或显示垃圾内容。

据ZDNet报道称,Gaschet在接受其采访时说,在过去三年中,他一直在向 Microsoft 报告带有错误配置的 DNS 记录的子域,但该公司要么忽略报告,要么就是默默地保护某些子域。

Gaschet表示,他已经在 2017 年向微软报告了 21 个容易受到劫持的 msn.com子域 [1,2],并在 2019 年报告了 142 个错误配置的 microsoft.com 子域[1,2]。此外,他还分享了其于去年向微软报告的 117 个 microsoft.com 子域列表。

图片:ZDNet

Gaschet透露,在其报告的所有错误配置的子域中,微软仅解决了其中的几个,被修复的数量占比只有他所报告数量的5%-10%左右。并称,该操作系统制造商通常会修复较大的子域,例如cloud.microsoft.com和account.dpedge.microsoft.com,却使其他子域暴露在劫持之下。

他还表示,大多数 Microsoft 子域在其各自的 DNS 条目中容易受到基本错误配置的攻击。Gaschet称,“根本原因/错误是忘记了 DNS 条目,指向不再存在或根本不存在的内容,例如 DNS 条目内容中的错字。”

Gaschet 在 Twitter上指出,至少有一个垃圾邮件小组已经发现了他们可以劫持 Microsoft 的子域,并通过将其托管在信誉良好的域中来增加其垃圾内容。并表明,他已在至少四个合法的 Microsoft 子域中发现了印度尼西亚扑克***的广告,分别为portal.ds.microsoft.com、perfect10.microsoft.com、ies.global.microsoft.com和blog-ambassadors.microsoft.com。

目前,ZDNet 已向微软征求意见,并要求该公司在当日的 Twitter 话题中对 Gaschet 提出的一系列问题发表评论。

Gaschet 在 Twitter 上猜测,微软不优先解决这些问题的原因之一是因为“subdomain takeovers”不属于公司的漏洞悬赏计划的一部分,这意味着即使所报告的问题很严重,这些报告也不会得到优先处理。

同时,Gaschet 敦促微软改变其管理 DNS 记录的方式。并称,这是造成这些错误配置的主要原因。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6692

    浏览量

    106173
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Docker容器安全攻防实战案例

    在云原生时代,Docker已成为现代应用部署的基石。然而,容器化带来便利的同时,也引入了新的安全挑战。作为一名在生产环境中管理过数千个容器的运维工程师,我将通过真实的攻防实战案例,带你深入了解Docker安全的每一
    的头像 发表于 08-05 09:52 ?144次阅读

    蓝牙无线通讯-蓝牙5.4概述

    蓝牙5.4 是蓝牙技术联盟( Bluetooth SIG )于2023年发布的蓝牙核心规范版本,主要针对物联网设备优化通信能力、安全性和效率,支持与数千个低功耗终端节点进行双向通信. 主要特性
    发表于 07-31 15:58

    什么是蓝牙BLE5.4

    优势,重点是增强了通信能力、安全性和效率。这些改进尤其适用于涉及大量设备的应用,如零售、资产跟踪和智慧家居环境。 主要优势包括: 与数千个终端节点进行双向通信 带响应的周期性广播 (PAwR) 加密广播
    发表于 07-21 14:56

    蔡司工业CT三坐标扫描仪扫描电镜守护新能源汽车电池质量安全

    新能源汽车时,车企和消费者之间的一道隐形的墙。与传统燃油车不同,新能源汽车的动力来自于由数千个电芯组成的动力电池组,一旦新能源汽车发生碰撞,某个电芯受损,就可能导致连
    的头像 发表于 05-24 11:44 ?194次阅读
    蔡司工业CT三坐标扫描仪扫描电镜守护新能源汽车电池质量<b class='flag-5'>安全</b>

    智能驾驶控测试革命:实现99.99% 功能安全的中国方案!

    行业警报:控系统为何需要 "零缺陷" 验证?在 L3 + 自动驾驶时代,控系统作为车辆 "大脑",其功能安全直接关乎生命安全。根据 ISO 26262 标准,功能
    的头像 发表于 03-31 13:39 ?1245次阅读
    智能驾驶<b class='flag-5'>域</b>控测试革命:实现99.99% 功能<b class='flag-5'>安全</b>的中国方案!

    微软起诉绕过云AI安全工具开发者

    微软公司近期针对某组织提起了一宗法律诉讼,指控该组织故意开发并使用非法工具,以绕过微软云AI产品的安全防护措施。这一行为导致未经授权的访问,并生成了有害内容,对微软的系统和用户
    的头像 发表于 01-13 14:46 ?554次阅读

    混合示波器的原理和应用

    部分包括一或多个模拟通道,用于测量和显示模拟信号的波形;数字部分包括一或多个数字通道,用于测量和显示数字信号的时序波形;RF通道则专门用于捕获和分析射频信号。 采样:混合示波器通过模拟通道和数
    发表于 12-27 15:54

    Litestar 4D:WebCatalog 7全自动数据管理

    可以用25种语言查看和下载报告和数据表 **对制造商的益处 ** Wg7 避免了制造商在其网站上上传数千个文件,因为每个产品只需一 OXL 文件就足够了。Wg7 将负责其余的工作! Wg7 通过增加
    发表于 12-19 12:33

    labview关于界面和vi的求助

    我现在想把几个子vi用sub pannel放到主程序前面板上,一般的做法是将所有的vi先运行,然后用sub pannel不停的insert和remove实现vi的切换。但是我现在不希望同时运行所有的vi,我希望在切换到这
    发表于 12-10 11:16

    入门web安全笔记分享

    请求伪造CSRF 五、应用逻辑漏洞 六、跨站脚本攻击XSS 七、SQL 注入 八、开放重定向漏洞 九、劫持
    的头像 发表于 12-03 17:04 ?694次阅读
    入门web<b class='flag-5'>安全</b>笔记分享

    为什么同一队列引用的全局变量,运行在两个子vi中发现队列数据丢失了

    我创建了一队列,然后将队列引用做了全局变量,运行在两个子vi中,一是只入队列,另一是只出队列。但我发现,一
    发表于 11-14 11:47

    如何通过人员定位实现重工企业安全管理

    企业安全管理。 重工企业安全管理现在面临的问题:1.人员管理难重工厂内工作人员在工作中容易疏于巡检,导致设备出现故障,增加了重工厂区内运营成
    的头像 发表于 11-12 15:51 ?607次阅读
    如何通过<b class='flag-5'>人员</b>定位实现重工企业<b class='flag-5'>安全</b>管理

    觉机器人完成数千万元天使轮融资

    近日,多模态触觉感知传感器公司觉机器人(Xense Robotics)成功完成了数千万元人民币的天使轮融资。本轮融资由高瓴创投(GL Ventures)领投,交大菡源基金等投资方跟投。
    的头像 发表于 10-14 16:02 ?694次阅读

    科技完成数千万元A轮融资

    近日,上海谱科技有限公司成功完成数千万元人民币的A轮融资,本轮融资由信熹资本和几理创投联合投资。
    的头像 发表于 10-11 16:59 ?825次阅读

    基于OpenHarmony标准系统的C++公共基础类库案例:SafeMap

    ,以确保对map的操作安全。本案例主要完成如下工作:创建1个子线程,负责每秒调用EnsureInsert()插入元素;创建1个子线程,负责每秒调用Insert()插
    的头像 发表于 08-30 12:42 ?837次阅读
    基于OpenHarmony标准系统的C++公共基础类库案例:SafeMap