Close Menu
الشرق تايمزالشرق تايمز
  • الرئيسية
  • اخر الاخبار
  • العالم
  • سياسة
  • اسواق
  • تكنولوجيا
  • ثقافة وفن
  • رياضة
  • سياحة وسفر
  • صحة وجمال
  • مقالات
  • منوعات
روابط هامة
  • الرئيسية
  • سياسة الخصوصية
  • من نحن
  • إعلن معنا
  • اتصل بنا
فيسبوك X (Twitter) الانستغرام يوتيوب
الشرق تايمزالشرق تايمز  اختر منطقتك
|
               
  حالة الطقس
الشرق تايمزالشرق تايمز
الرئيسية»تكنولوجيا
تكنولوجيا

يمكن أن تكون ثغرة معرف Microsoft Entra كارثية

الشرق برسالشرق برسالخميس 18 سبتمبر 3:50 ملا توجد تعليقات
فيسبوك تويتر بينتيريست واتساب تيلقرام البريد الإلكتروني

كشركات حولها قام العالم بتحويل بنيته التحتية الرقمية على مدار العقد الماضي من الخوادم المستضافة ذاتيا إلى السحابة ، فقد استفادوا من الميزات الأمنية الموحدة والمدمجة لمقدمي الخدمات السحابية الرئيسية مثل Microsoft. ولكن مع وجود الكثير من الركوب على هذه الأنظمة ، يمكن أن يكون هناك عواقب وخيمة محتملة على نطاق واسع إذا حدث خطأ ما. مثال على ذلك: تعثر باحث الأمن Dirk-Jan Mollema مؤخرًا على زوج من نقاط الضعف في منصة Microsoft Azure وإدارة الوصول التي كان من الممكن استغلالها لإجراء استحواذ محتمل لجميع حسابات عملاء Azure.

يُعرف النظام باسم ENTRA ID ، ويخزن كل من هويات مستخدم عميل Azure Cloud ، وعناصر التحكم في الوصول إلى تسجيل الدخول ، والتطبيقات ، وأدوات إدارة الاشتراك. درس Mollema أمن Id Entra في العمق ونشرت دراسات متعددة حول نقاط الضعف في النظام ، والتي كانت تعرف سابقًا باسم Azure Active Directory. ولكن أثناء الاستعداد للتقديم في مؤتمر Black Hat Security في لاس فيجاس في يوليو ، اكتشف موليما أن اثنين من نقاط الضعف التي أدركها يمكن استخدامها لاكتساب امتيازات المسؤول العالمي – وضع الله بشكل أساسي – وتهدد كل دليل معرف Entra ، أو ما يعرف باسم “المستأجر”. يقول موليما إن هذا كان سيحقق تقريبًا كل مستأجر معرف إنتررا في العالم بخلاف ، ربما ، البنية التحتية السحابية الحكومية.

يقول موليما ، الذي يدير شركة الأمن السيبراني الأمنية الأمنية الهولندية “كنت لا ينبغي أن يحدث هذا حقًا” لم أكن أحدق في شاشتي. كنت مثل ، “لا ، هذا لا ينبغي أن يحدث بالفعل”. “كان الأمر سيئًا للغاية. على الرغم من أنه سيئًا ، أود أن أقول.”

ويضيف موليما: “من مستأجريي – مستأجر الاختبار الخاص بي أو حتى مستأجر تجريبي – يمكنك أن تطلب هذه الرموز ويمكنك انتحال شخصية أي شخص آخر في مستأجر أي شخص آخر”. “هذا يعني أنه يمكنك تعديل تكوين الآخرين ، وإنشاء مستخدمين جدد ومسؤولين في هذا المستأجر ، وفعل أي شيء تريده.”

بالنظر إلى خطورة الضعف ، كشف موليما عن النتائج التي توصل إليها في مركز استجابة أمن Microsoft في 14 يوليو ، في نفس اليوم الذي اكتشف فيه العيوب. بدأت Microsoft في التحقيق في النتائج في ذلك اليوم وأصدرت إصلاحًا على مستوى العالم في 17 يوليو. أكدت الشركة Mollema أن المشكلة تم إصلاحها بحلول 23 يوليو وقام بتنفيذ تدابير إضافية في أغسطس. أصدرت Microsoft CVE للضعف في 4 سبتمبر.

وقال توم غالاغر ، نائب رئيس مركز الاستجابة الأمنية لشركة Microsoft ، لـ Wired في بيان: “لقد تخفيفنا من القضية التي تم تحديدها حديثًا بسرعة ، وقمنا بتسريع أعمال العلاج الجارية لوقف استخدام هذا البروتوكول القديم ، كجزء من مبادرتنا المستقبلية الآمنة”. “قمنا بتطبيق تغيير رمز ضمن منطق التحقق من الصحة الضعيف ، واختبرنا الإصلاح ، وقمنا بتطبيقه عبر نظامنا البيئي السحابي.”

يقول غالاغر إن Microsoft لم تجد “أي دليل على سوء المعاملة” للضعف أثناء التحقيق.

يرتبط كل من نقاط الضعف بالأنظمة القديمة التي لا تزال تعمل ضمن معرف Entra. الأول يتضمن نوعًا من رمز مصادقة Azure Mollema المكتشف باسم الرموز المميزة للممثلات التي تصدرها آلية Azure الغامضة تسمى “خدمة التحكم في الوصول”. تحتوي الرموز المميزة للممثلين على بعض خصائص النظام الخاصة التي أدركت موليما يمكن أن تكون مفيدة للمهاجم عند دمجها مع ضعف آخر. كان الخطأ الآخر عيبًا رئيسيًا في واجهة برمجة تطبيق Azure Active Directory تاريخية تُعرف باسم “الرسم البياني” الذي تم استخدامه لتسهيل الوصول إلى البيانات المخزنة في Microsoft 365. Microsoft بصدد التقاعد Azure Active Directory Graph و Transitions Users إلى خلفها ، Microsoft Graph ، وهو مصمم معرف entra. كان الخلل مرتبطًا بفشل الرسم البياني Azure AD للتحقق بشكل صحيح من مستأجر Azure الذي كان يقدم طلبًا وصولًا ، والذي يمكن معالجته حتى يقبل API رمزًا ممثلًا من مستأجر مختلف كان ينبغي رفضه.

شاركها. فيسبوك تويتر بينتيريست لينكدإن Tumblr واتساب تيلقرام البريد الإلكتروني

مقالات ذات صلة

الصين تحول رقائق إرثية إلى سلاح تجاري

المؤثرون السياسيون يكثفون الأمن – والنشر من خلاله

مراجعة: AUK MINI

تتمتع مجرمو الإنترنت بالطريقة الجديدة الغريبة لاستهدافك بنصوص الاحتيال

يتعامل Home Depot خلال حدث أيام الديكور 2025

نادرًا ما يكون الذهان الذكري على الإطلاق

تصادم مع كوكب آخر يمكن أن يسمح للحياة على الأرض

Meta يذهب أكثر صعوبة في النظارات الذكية مع 3 طرز جديدة

حفظ كبير على أجهزة تلفزيون TCL المفضلة لدينا

اترك تعليقاً
اترك تعليقاً إلغاء الرد

Demo

اخر الأخبار

جيش الاحتلال تعليقًا على مقتل 4 جنود في رفح الفلسطينية: لا يزال هناك بُنى تحتية لحماس لم يتم تدميرها

تحدي العميل

رئيس قضايا الدولة: الهيئة سباقة في تمكين المرأة داخل السلك القضائي

أحدث ظهور لنوال الدجوي في ملتقى أولادنا لدعم ذوي الهمم بالأوبرا

مكتب التنسيق: إعلان نتائج تقليل الاغتراب لتنسيق طلاب المرحلة الثالثة للثانوية العامة

رائج هذا الأسبوع

بين الـ Ai وصوت إنجي علي.. عايدة الأيوبي تروج لحفلها القادم بمهرجان هي الفنون

مقالات الخميس 18 سبتمبر 5:09 م

فيريرا: سعيد بالفوز أمام الإسماعيلي.. والزمالك سيطر على المباراة بالكامل

مقالات الخميس 18 سبتمبر 4:58 م

محمود محيي الدين: بعض الدول الكبرى اقتصاديا تواجه صعوبات في تنفيذ أهداف التنمية المستدامة

مقالات الخميس 18 سبتمبر 4:52 م

الصين تحول رقائق إرثية إلى سلاح تجاري

تكنولوجيا الخميس 18 سبتمبر 4:51 م

تشارك العروس المعنى “المصنف X” وراء الاسم المتزوج في المستقبل

منوعات الخميس 18 سبتمبر 4:50 م
الشرق تايمز
فيسبوك X (Twitter) الانستغرام بينتيريست
  • الرئيسية
  • سياسة الخصوصية
  • من نحن
  • إعلن معنا
  • اتصل بنا
2025 © الشرق برس. جميع حقوق النشر محفوظة.

اكتب كلمة البحث ثم اضغط على زر Enter

تسجيل الدخول أو التسجيل

مرحبًا بعودتك!

Login to your account below.

نسيت كلمة المرور؟