0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安全人员提出微软数千个子域容易被劫持

汽车玩家 来源:开源中国 作者:白开水不加糖 2020-02-20 08:31 次阅读

NIC.gp 的安全研究员和开发人员 Michel Gaschet 于近日提出,Microsoft在其数千个子域的管理方面存在问题,存在有许多子域可以被劫持并用于攻击用户、员工或显示垃圾内容。

据ZDNet报道称,Gaschet在接受其采访时说,在过去三年中,他一直在向 Microsoft 报告带有错误配置的 DNS 记录的子域,但该公司要么忽略报告,要么就是默默地保护某些子域。

Gaschet表示,他已经在 2017 年向微软报告了 21 个容易受到劫持的 msn.com子域 [1,2],并在 2019 年报告了 142 个错误配置的 microsoft.com 子域[1,2]。此外,他还分享了其于去年向微软报告的 117 个 microsoft.com 子域列表。

图片:ZDNet

Gaschet透露,在其报告的所有错误配置的子域中,微软仅解决了其中的几个,被修复的数量占比只有他所报告数量的5%-10%左右。并称,该操作系统制造商通常会修复较大的子域,例如cloud.microsoft.com和account.dpedge.microsoft.com,却使其他子域暴露在劫持之下。

他还表示,大多数 Microsoft 子域在其各自的 DNS 条目中容易受到基本错误配置的攻击。Gaschet称,“根本原因/错误是忘记了 DNS 条目,指向不再存在或根本不存在的内容,例如 DNS 条目内容中的错字。”

Gaschet 在 Twitter上指出,至少有一个垃圾邮件小组已经发现了他们可以劫持 Microsoft 的子域,并通过将其托管在信誉良好的域中来增加其垃圾内容。并表明,他已在至少四个合法的 Microsoft 子域中发现了印度尼西亚扑克赌场的广告,分别为portal.ds.microsoft.com、perfect10.microsoft.com、ies.global.microsoft.com和blog-ambassadors.microsoft.com。

目前,ZDNet 已向微软征求意见,并要求该公司在当日的 Twitter 话题中对 Gaschet 提出的一系列问题发表评论。

Gaschet 在 Twitter 上猜测,微软不优先解决这些问题的原因之一是因为“subdomain takeovers”不属于公司的漏洞悬赏计划的一部分,这意味着即使所报告的问题很严重,这些报告也不会得到优先处理。

同时,Gaschet 敦促微软改变其管理 DNS 记录的方式。并称,这是造成这些错误配置的主要原因。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6216

    浏览量

    103062
收藏 人收藏

    评论

    相关推荐

    微软即将发布AI安全产品

    微软,全球知名的技术巨头,近日宣布将于4月1日发布一款全新的人工智能工具,旨在帮助网络安全人员更有效地应对网络威胁,揭露黑客的狡猾手段。这一举措再次证明了微软在人工智能领域的创新实力,以及对网络
    的头像 发表于 03-16 14:19 677次阅读

    用PSpice加载了ADA4530-1的.cir文件后里面有buffer/ADA4530/Amplifier三个子电路,这些电路是什么作用?

    我用PSpice加载了ADA4530-1的.cir文件后,里面有buffer/ADA4530/Amplifier三个子电路,我想请问这几个电路分别的作用是什么?
    发表于 11-17 08:18

    个子模块如何让其中一个子模块包含一部分子模块?

    个子模块,如何让其中一个子模块包含一部分子模块
    发表于 10-16 06:12

    单片机最小硬件系统的组成部分

    泛的单片机。u3000u3000最初:由 INTEL公司研发制造。u3000u3000发展: PHILIPS、 ATMEL、NEC、SST、华邦等多个公司研发制造。有上百品种、数千个型号单片机。本课程: ATMEL公司的AT89S51型号单片机。
    发表于 09-22 07:14

    STM32音频应用

    。• WAV文件是非常简单的一种RIFF文件,它的格式类型为 “WAVE ”。RIFF块包含两个子块,这两个子块的ID分别是 “fmt ”和 “data ” 。其中 “fmt ”块由结构
    发表于 09-12 07:51

    SVE优化指南

    并不区分 SVE 内部结构( IS ) 是您在 SVE 的终端 ISA 文件中找到一个子参考文件 。 。 SVE 向 SVE 快速操作指南, 但是操作 S 和 SVE 的S 的S 的S 常规操作 规则 。
    发表于 08-17 08:06

    Arm系统内存管理单元体系结构规范

    第二ID来确定安全性 一流或一组流的状态。使用基于寄存器的配置限制了上下文库的数量并且不可能支持数千个并发上下文。 由于实时数据流可能随时呈现事务,因此可用的上下文数量限制可能同时
    发表于 08-09 06:00

    基于分级安全的OpenHarmony架构设计

    ;二是控制指令的劫持仿冒,在工业互联网分布式互联的场景下,当一很弱的设备被劫持后,可能会被用于伪造身份发出控制指令,或者对控制指令进行篡改,从而对整体控制网络造成不可预期的结果。 为了应对以上的两种
    发表于 08-04 10:39

    煤矿人员定位如何解决安全管理?

    煤矿人员定位是重要的安全问题,涉及到矿工的生命安全和生产效率,如何最大程度保证矿工的安全是煤矿作业中首先需要考虑的问题,随着物联网技术和UWB定位的发展程度,UWB高精度定位不但能解决
    的头像 发表于 07-18 14:22 311次阅读

    中标喜讯 | 芯盾时代中标乌鲁木齐银行 夯实身份安全底座

    的号卡认证能力,进一步增强了客户原有内网业务系统认证的便捷性和安全性,无需号码手动输入和短信验证,可避免密码撞库或短信验证码被劫持而带来的风险。 企业SaaS应用生态在快速发展,但SaaS应用市场整体标准化、互联互通支持情况不乐观,用
    的头像 发表于 07-18 10:15 290次阅读
    中标喜讯 | 芯盾时代中标乌鲁木齐银行 夯实身份<b class='flag-5'>安全</b>底座

    谷歌发布发布其安全人工智能框架

    随着越来越多的组织开始采用生成人工智能(AI),谷歌(Google)希望我们都更加关注安全问题。为此,近日,这家科技巨头发布了其安全人工智能框架(Secure AI Framework,SAIF
    发表于 06-15 17:19 205次阅读

    使spiffs的写入/读取成为一个子例程不断收到错误怎么解决?

    在下面的草图中,我试图使 spiffs 的写入/读取成为一个子例程。 但我不断收到错误 ssidx 是一字符串/变量,我想保存在 filex.txt 中,然后回读并保存到 sdatax 字符串变量
    发表于 06-07 07:05

    微软发布 Azure Linux 正式版

    服务(AKS)的一开源容器主机操作系统,它针对 Azure 进行了优化,旨在使开发人员容易使用微软的工具来部署和管理容器工作负载。Azure Linux 源于
    发表于 05-28 08:34

    近距离通信安全方面的技术和对应标准

    )电磁信号在发送过程中容易被截取、分析,失去通信信息的保密性。   (3)通信对端实体身份容易受到冒充,使通信失去可靠性。   3、安全技术   我国自主创新的低速无线
    发表于 05-11 14:49

    如何针对汽车ISO 26262功能安全合规性进行设计

    安全性是所有汽车制造商的关键设计考虑因素。现代汽车的复杂性正在上升,因此,它们包含数千个电子部件。因此,很难确保它们单独和集体都表现良好,以安全地提供所需的功能。目前部分或全自动驾驶汽车的发展及其持续发展,提高了以现代和有条不紊
    的头像 发表于 05-06 11:34 1237次阅读
    如何针对汽车ISO 26262功能<b class='flag-5'>安全</b>合规性进行设计