***.gp 的安全研究员和开发人员 Michel Gaschet 于近日提出,Microsoft在其数千个子域的管理方面存在问题,存在有许多子域可以被劫持并用于攻击用户、员工或显示垃圾内容。
据ZDNet报道称,Gaschet在接受其采访时说,在过去三年中,他一直在向 Microsoft 报告带有错误配置的 DNS 记录的子域,但该公司要么忽略报告,要么就是默默地保护某些子域。
Gaschet表示,他已经在 2017 年向微软报告了 21 个容易受到劫持的 msn.com子域 [1,2],并在 2019 年报告了 142 个错误配置的 microsoft.com 子域[1,2]。此外,他还分享了其于去年向微软报告的 117 个 microsoft.com 子域列表。
图片:ZDNet
Gaschet透露,在其报告的所有错误配置的子域中,微软仅解决了其中的几个,被修复的数量占比只有他所报告数量的5%-10%左右。并称,该操作系统制造商通常会修复较大的子域,例如cloud.microsoft.com和account.dpedge.microsoft.com,却使其他子域暴露在劫持之下。
他还表示,大多数 Microsoft 子域在其各自的 DNS 条目中容易受到基本错误配置的攻击。Gaschet称,“根本原因/错误是忘记了 DNS 条目,指向不再存在或根本不存在的内容,例如 DNS 条目内容中的错字。”
Gaschet 在 Twitter上指出,至少有一个垃圾邮件小组已经发现了他们可以劫持 Microsoft 的子域,并通过将其托管在信誉良好的域中来增加其垃圾内容。并表明,他已在至少四个合法的 Microsoft 子域中发现了印度尼西亚扑克***的广告,分别为portal.ds.microsoft.com、perfect10.microsoft.com、ies.global.microsoft.com和blog-ambassadors.microsoft.com。
目前,ZDNet 已向微软征求意见,并要求该公司在当日的 Twitter 话题中对 Gaschet 提出的一系列问题发表评论。
Gaschet 在 Twitter 上猜测,微软不优先解决这些问题的原因之一是因为“subdomain takeovers”不属于公司的漏洞悬赏计划的一部分,这意味着即使所报告的问题很严重,这些报告也不会得到优先处理。
同时,Gaschet 敦促微软改变其管理 DNS 记录的方式。并称,这是造成这些错误配置的主要原因。
-
微软
+关注
关注
4文章
6752浏览量
108076
发布评论请先 登录
万里红入选2025“铸基计划”高质量数字化转型典型案例集
浪潮信息直播发布业界首个企业级OpenClaw方案“企千虾”
Nginx高并发连接调优实战手册
ZigBee模块,在工业场景下,低功耗到底有什么用?
华域视觉荣获DEKRA德凯ISO 26262 ASIL-B功能安全认证
微软 Ignite 2025 大会:Splashtop 全面强化微软环境的安全与效率
针对AES算法的安全防护设计
如何确保电能质量在线监测装置频率偏差测量功能远程校准的安全性?
蓝牙 v5.4 概述 (PAwR, EAD, ESL, LE Gatt)
Docker容器安全攻防实战案例
蓝牙无线通讯-蓝牙5.4概述
什么是蓝牙BLE5.4
蔡司工业CT三坐标扫描仪扫描电镜守护新能源汽车电池质量安全
安全人员提出微软数千个子域容易被劫持
评论