范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

微软帐号登录系统漏洞曝光用户Office帐号受影响

  北京时间12月12日下午消息,据美国科技媒体TechCrunch报道,当一系列漏洞串联在一起后可以构成完美的攻击以获得微软用户帐号的访问权限。简言之,就是欺骗用户点击某个链接。
  印度"漏洞猎手"Sahad Nk率先发现微软的子域名"success.office.com"未正确配置,给了他接管该子域名的可乘之机。他利用CNAME记录——一个用于将一个域名链接到另一个域名的规范记录——来将未配置的子域名指向他自己的Azure实例。在TechCrunch于发布前获悉的一篇文章中,Nk表示,通过这种方式,他可以接管该子域名,并劫持任何发送到该子域名的数据。
  这本身不是什么大问题,但Nk还发现,当用户通过微软的Live登录系统登录他们的帐号后,微软的Office、Store和Sway等应用亦可以受骗将其身份验证登录指令发送他新近接管的域名。这是因为这些应用均使用一个通配符正则表达式,从而所有包含"office.com"字符的域名——包括他新接管的子域名——都能获得信任。
  举例来说,一旦受害用户点击了电子邮件中发送的特殊链接,该用户将使用其用户名和密码通过微软的登录系统登录他们的帐号。获得帐号访问指令好比拥有某人的凭据——可以允许攻击者悄无声息地侵入该用户的帐号。
  但是指示微软登录系统将帐号指令发送至Nk接管的子域名的恶意URL——若为恶意攻击者控制的话,恐会致使无数帐号暴露于风险之下。最糟糕的是,恶意URL看上去完全正常——因为用户仍然通过微软的系统进行登录,并且该URL中的"wreply"参数也没有疑点,因为它确实是Office的一个子域名。
  换句话说,恶意攻击者可以轻而易举地访问任何人的Office帐号——甚至企业和集团帐号,包括他们的邮件、文档和其他文件等,而且合法用户几乎无法辨识。
  Nk在Paulos Yibelo的帮助下已向微软报告了该漏洞,后者已经将漏洞修复,并为Nk的工作支付了漏洞赏金。

骚操作!微软发布KB4461585补丁修复KB4461529补丁问题IT之家11月23日消息此前,微软向Office用户推送了KB4461529安全补丁,用以解决Office打开特制文件会导致远程代码执行的漏洞。不过事与愿违,在安装该补丁之后,Ou微软内部泄露为何会发生Win10文件删除重大Bug事件IT之家11月23日消息微软在11月份重新推送了Windows10更新十月版,也就是Windows101809版本,此前因为出现文件删除Bug,微软暂停推送了Windows10更新微软Chromium版Edge浏览器测试版首个更新发布IT之家4月10日消息此前微软宣布了Chromium版Edge浏览器测试版,包括了DevCanary两个版本。Dev版是一周时间里获得改进的最佳版本,比Canary每日更新版更稳定微软Chromium版Edge浏览器测试版下载发布!感谢IT之家网友wherewhere的线索投递!IT之家4月9日消息微软官方终于正式公开了基于Chromium的Edge浏览器下载!微软打造基于Chromium的Edge早期版本已爆料微软Chromium版Edge浏览器测试版即将发布IT之家4月3日消息此前基于Chromium的微软Edge浏览器下载已在网上泄露。在面向公众发布预览之前,微软仍在努力改进新款Edge浏览器。但是,看起来Chromium版Edge微软谷歌联手,Chrome新版Edge将支持Win10硬件键盘IT之家3月31日消息Chromium是谷歌为发展自家Chrome而启动的开源项目。微软已经在Chromium上进行协作,并为自家采用Chromium的Edge浏览器带来改进。微软微软Chromium版Edge浏览器现IE兼容模式IT之家3月28日消息微软基于Chromium打造的Edge浏览器最近已经流出下载安装包,这个安装包对应的是金丝雀(Canary)版本,更新较为频繁,并具备了一些偏实验性的功能。熟消息称微软将推出新款SurfaceBook设计类似苹果妙控键盘iPadIT之家8月13日消息微软可能在他们的下一款SurfaceBook中借鉴苹果MagicKeyboard(妙控键盘)的设计,这是由WindowsUnited几周前发现的一项新专利所暗微软SurfaceBook3获得更新改善图形性能和稳定性IT之家2月6日消息来自neowin的消息,微软的SurfaceBook3于去年5月首次发布,从发布之时起,该设备就获得了相当频繁的固件和驱动程序更新。近日,SurfaceBook微软系统更新又出错SurfacePro6SurfaceBook2处理器被限频IT之家8月16日消息上周微软为一些Surface设备推送了固件更新,然而该更新似乎引起了一些严重的问题。不少SurfaceBook2和SurfacePro6的用户在论坛反映电脑的微软官方商城618返场认证翻新i7版SurfacePro5补货5027元IT之家6月19日消息微软官方商城(点此前往)618大促返场,19日21日活动持续三天,微软认证翻新Surface特惠继续,由于大促折扣新低兼之翻新设备数量有限,很多爆款产品都已售
遗憾!谷歌砍掉ChromeOSWin10双系统启动项目IT之家5月16日消息去年,谷歌开展了名为ProjectCampfire的项目工作。ProjectCampfire将使Chromebook能够实现Windows10和ChromeOWin10补丁致鼠标短暂冻结,坑了一些游戏玩家IT之家3月7日消息据Winbuzzer今日消息,距离下一个重大版本Windows101903发布还有约一个月左右的时间,当下的Windows10更新十月版(1809)又曝出了一个真金白银赚钱,微软4月1日起开售Windows7扩展安全更新IT之家3月7日消息根据此前预告,微软现已宣布将从2019年4月1日开始销售Windows7扩展安全更新服务。Windows7ESU将按设备销售,每年的价格将翻倍。在2020年1月微软Win1020H1跳跃预览更新18850推送,附更新内容感谢IT之家网友踏遍轮回遇见你的线索投递!IT之家3月7日消息今天,微软面向跳跃预览更新通道推送了Windows1020H118850更新,本次更新主要是对Windows自带截屏工Win10更新十月版17763。292正式版累积更新推送感谢IT之家网友Star2011的线索投递!IT之家1月23日消息上周,微软发布了针对Windows10更新十月版(1809)的新累积更新补丁KB4476976,系统版本为Wind微软再次成为唯一市值超8000亿美元公司感谢IT之家网友软媒用户1116237的线索投递!IT之家1月23日消息美股周二收跌,道指下挫逾300点,中概股跌幅惨重。国际货币基金组织下调全球经济增长预期亚洲经济数据疲软,使投微软更改Win1019H1SSD硬盘加密默认设置不再强制硬件加密IT之家1月30日消息去年6月,安全研究人员发现通过只需100美元的工具,只需重新刷新驱动器固件就可以轻松绕过SSD硬盘的硬件加密。该问题仅影响硬件加密,但不影响软件加密,并且在使UWP更简易开发,微软发布WindowsTemplateStudio3。0工具IT之家2月2日消息WindowsTemplateStudio是一个VisualStudio扩展,使开发人员可以使用基于向导的体验轻松创建通用Windows平台(UWP)应用程序。微软Win1019H2跳跃预览通道注册关闭,新版本即将推送IT之家2月2日消息微软几乎已经完成了Windows1019H1的开发,根据泄露信息正式版名称为2019年Windows10更新四月版。1月31日,微软WindowsInsider微软SurfacePro6Laptop2仍无USBC接口,高管回应IT之家10月7日消息微软在几天前正式发布了一系列Surface新品。不过稍微有些遗憾的是,今年的新款SurfacePro6和SurfaceLaptop2仍然未配备USBC接口。微微软PanosPanaySurface是战略核心部分,已从诺基亚Lumia中吸取教训IT之家12月21日消息一年前,分析师预测微软将放弃Surface系列,并且称Surface是低利润和无利可图的业务。而一年时间过去,人们已经忘记分析师的论调,现在微软正在庆祝Su