Rủi ro bảo mật nghiêm trọng từ lỗ hổng SSPR Microsoft

Cổng thông tin Tự phục vụ đặt lại mật khẩu (SSPR) của Microsoft có thể tiết lộ thông tin tài khoản nhạy cảm cho người dùng chưa được xác thực. Dữ liệu bị lộ bao gồm sự tồn tại của tài khoản Entra ID và các phương thức đặt lại mật khẩu đã đăng ký. Việc tiết lộ này có thể hỗ trợ kẻ tấn công tinh chỉnh các cuộc tấn công lừa đảo, password-spraying và kỹ thuật xã hội vào mạng công ty. Đây là một lỗ hổng liên quan đến rủi ro bảo mật. Chi tiết về lỗ hổng SSPR của Microsoft Entra ID Hoạt động của cổng S

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~6 phút
Rủi ro bảo mật nghiêm trọng từ lỗ hổng SSPR Microsoft

Cổng thông tin Tự phục vụ đặt lại mật khẩu (SSPR) của Microsoft có thể tiết lộ thông tin tài khoản nhạy cảm cho người dùng chưa được xác thực. Dữ liệu bị lộ bao gồm sự tồn tại của tài khoản Entra ID và các phương thức đặt lại mật khẩu đã đăng ký.

Việc tiết lộ này có thể hỗ trợ kẻ tấn công tinh chỉnh các cuộc tấn công lừa đảo, password-spraying và kỹ thuật xã hội vào mạng công ty. Đây là một lỗ hổng liên quan đến rủi ro bảo mật.

Chi tiết về lỗ hổng SSPR của Microsoft Entra ID

Hoạt động của cổng SSPR

Tính năng Tự phục vụ đặt lại mật khẩu (SSPR) của Microsoft Entra ID cho phép người dùng đặt lại mật khẩu đã quên thông qua cổng công khai. Người dùng nhập email của họ và chọn phương thức xác minh đã đăng ký để thực hiện quy trình này.

Nghiên cứu của Matthew Coady đã chỉ ra một khía cạnh có vấn đề của cổng thông tin: phản hồi của máy chủ thay đổi tùy thuộc vào tài khoản được cung cấp. Sự khác biệt này có thể cho biết sự tồn tại của tài khoản, tính đủ điều kiện cho SSPR và các tùy chọn xác minh khả dụng cho người dùng đủ điều kiện.

Cổng thông tin hoạt động bằng quy trình làm việc của biểu mẫu ASP.NET. Khi một tên người dùng được gửi đi, phản hồi của máy chủ sẽ bao gồm một trường có tên là CurrentViewName.

Phân tích phản hồi máy chủ

Đối với các tài khoản không hợp lệ, cổng thông tin sẽ giữ nguyên ở màn hình định danh. Trong khi đó, các tài khoản hợp lệ có thể chuyển sang bước chọn phương thức đặt lại mật khẩu hoặc tạo ra thông báo lỗi liên quan đến chính sách.

Các phản hồi theo chính sách này rất quan trọng vì chúng vẫn có thể cho biết tài khoản đã được nhận dạng trước khi bất kỳ hạn chế nào được áp dụng. Ví dụ, nếu một người dùng thuộc một nhóm không được bật SSPR, phản hồi sẽ khác với phản hồi cho một người dùng không tồn tại.

Tình huống này tạo ra một vấn đề về liệt kê người dùng (user-enumeration). Kẻ tấn công có danh sách địa chỉ thu thập từ các nguồn công khai, dữ liệu bị rò rỉ hoặc các chiến dịch lừa đảo trước đó có thể xác định các tài khoản công ty hợp lệ trước khi thực hiện các cuộc tấn công chiếm đoạt thông tin đăng nhập.

Tiết lộ phương thức xác minh

Đối với những người dùng đủ điều kiện cho SSPR, cổng thông tin có thể hiển thị các phương thức xác minh đã đăng ký. Các phương thức này bao gồm mã Microsoft Authenticator, SMS, cuộc gọi thoại hoặc câu hỏi bảo mật. Loại xác minh được sử dụng ảnh hưởng đến khả năng chống lại tấn công.

Các tài khoản được bảo mật bằng ứng dụng xác thực hoặc phương thức đăng nhập đáng tin cậy khó trở thành mục tiêu hơn so với các tài khoản dựa vào OTP qua email hoặc SMS. Do đó, kẻ tấn công có thể tùy chỉnh các nỗ lực lừa đảo dựa trên dữ liệu này; ví dụ, xác định một mục tiêu sử dụng SMS có thể tạo điều kiện cho cuộc tấn công SIM-swapping hoặc lừa đảo trực tiếp.

Phát hiện tài khoản đặc quyền

Nhà nghiên cứu LevelBlue Matthew Coady cũng phát hiện ra rằng các tài khoản có đặc quyền có thể dễ phát hiện hơn tùy thuộc vào cấu hình của tenant. Các yêu cầu đặt lại mật khẩu cụ thể áp dụng cho các vai trò quản trị viên, trong khi người dùng thông thường có thể bị loại trừ khỏi phạm vi SSPR của tổ chức.

Nếu SSPR bị giới hạn cho người dùng tiêu chuẩn, bất kỳ tài khoản nào vượt qua để chọn phương thức có thể chỉ ra một tài khoản có đặc quyền, biến nó thành mục tiêu chính cho kẻ tấn công. Mặc dù không phải mọi tài khoản đi qua cổng thông tin đều là quản trị viên, các mẫu phản hồi có thể cung cấp thông tin trinh sát hữu ích.

Đánh giá và biện pháp phòng ngừa

Tầm quan trọng của việc giám sát SSPR

Các tổ chức nên coi các hoạt động SSPR là yếu tố quan trọng đối với bảo mật danh tính. Điều này đặc biệt đúng khi quan sát thấy nhiều lần cố gắng đặt lại mật khẩu thất bại trên nhiều tên người dùng.

Các nhà phòng thủ cần xem xét các cài đặt SSPR, đảm bảo rằng chỉ những người dùng phù hợp mới được đưa vào. Các phương thức xác thực mạnh mẽ nên được ưu tiên và giảm thiểu sự phụ thuộc vào câu hỏi bảo mật và email thay thế. Hơn nữa, MFA chống lừa đảo được khuyến nghị cho các tài khoản có đặc quyền.

Đội ngũ bảo mật cũng nên giám sát các bản ghi kiểm tra và đăng nhập của Entra để phát hiện các mẫu hoạt động đặt lại mật khẩu lặp đi lặp lại, các yêu cầu bất thường đối với tài khoản điều hành và các lỗi xác thực tài khoản.

Vượt qua các biện pháp kiểm soát mặc định

Mặc dù Microsoft đã triển khai các biện pháp bảo vệ như giới hạn tốc độ (throttling) trong quy trình đặt lại mật khẩu, các tổ chức không nên chỉ dựa vào các biện pháp kiểm soát này. Các quy trình làm việc danh tính công khai có thể đóng vai trò là cơ hội trinh sát khi các phản hồi tài khoản khác nhau có thể được quan sát.

Bằng chứng khái niệm ResetSpy có sẵn công khai cho thấy cách những sự khác biệt trong phản hồi này có thể được tự động hóa để liệt kê người dùng và đánh giá các lỗ hổng SSPR. Đây là một ví dụ về lỗ hổng CVE tiềm ẩn có thể bị khai thác.

Các tổ chức cần chủ động trong việc đánh giá và tăng cường cấu hình SSPR của mình để giảm thiểu nguy cơ bị tấn công.

Tổng hợp, và phân tích kỹ thuật từ:https://adsecvn.com/
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề