(资料图片)
▲攻击过程演示,图源Descope安全软件公司Descope研究人员将该漏洞命名为“nOAuth”,存在于Azure云服务的ActiveDirectory中,黑客只需要创建一个具有管理员的Azure账号,并把该账号的电子邮件地址修改为他人的电子邮件地址,并利用“使用Microsoft登录”,即可使用他人的Azure账号登录第三方网站。▲攻击过程演示,图源Descope▲攻击过程演示,图源Descope▲攻击过程演示,图源DescopeDescope首席安全官ImerCohen表示,微软在设计“身份验证”时存在缺陷,从而导致了Azure的“nOAuth”漏洞,该漏洞可能会影响相当一部分Azure用户。亚汇网注意到,微软目前已经承认了该漏洞,并发布警告,提醒用户不要泄露自己的电子邮件信息,并告知第三方开发者不应当将Token内置于客户端中。