Los investigadores descubrieron una vulnerabilidad crítica en Microsoft Azure llamada "BlackDirect" que permite a los atacantes hacerse cargo de las cuentas del usuario de Azure y crear el token con los permisos de la víctima.
La vulnerabilidad afectó específicamente a las aplicaciones OAuth 2.0 de Microsoft que permiten el acceso de atacantes maliciosos y controlan la cuenta de una víctima
"OAuth es un protocolo de autorización que se usa comúnmente como una forma para que los usuarios finales otorguen a los sitios web o aplicaciones acceso a su información desde otros sitios web sin darles secretos o contraseñas al sitio web o la aplicación".En la próxima generación, OAuth2 permite que aplicaciones de terceros otorguen acceso limitado a un servicio HTTP y el acceso a los clientes puede ser un sitio web o una aplicación móvil.
Las aplicaciones de OAuth confían en los dominios y subdominios no están registrados en nombre de Microsoft, y cualquiera puede registrarlos. de manera predeterminada, OAuth aprobó la solicitud de solicitud y puede solicitar "access_token".
Los investigadores descubrieron que la combinación de estos dos factores hace posible producir acciones con los permisos del usuario, incluida la obtención de acceso a recursos de Azure, recursos de AD y más.
“La superficie de ataque de esta vulnerabilidad es muy amplia y su impacto puede ser muy poderoso. Al no hacer nada más que hacer clic o visitar un sitio web, la víctima puede experimentar el robo de datos confidenciales, servidores de producción comprometidos, datos perdidos, manipulación de datos, cifrado de todos los datos de la organización con ransomware y más ".Explotación de la vulnerabilidad BlackDirect
Para aprovechar la vulnerabilidad, los investigadores inicialmente enumeraron todos los principales de servicio en su cuenta utilizando el comando " Get-AzureADServicePrincipal ".
Más tarde encontraron la URL permitida por la aplicación de Microsoft, en la que algunas de las URL terminan con ".cloudapp.net", ".azurewebsites.net" y. {Vm_region} .cloudapp.azure.com ", todas estas URL registradas a través del portal de Microsoft Azure.
Omer Tsarfati de cyberark dijo : “Para asegurarme de que ningún atacante real pudiera explotar esta vulnerabilidad, registré todos los subdominios que aún no estaban registrados, 54 de ellos Dicho esto, puede haber más subdominios que no están listados . "
Hay 3 aplicaciones siguientes que son vulnerables para que esta cuenta tome el ataque.
"Esta vulnerabilidad hace que sea mucho más fácil comprometer a los usuarios privilegiados, ya sea a través de técnicas simples de ingeniería social o infectando un sitio web al que los usuarios privilegiados acceden ocasionalmente".
Como resultado, el atacante comprometerá todo el dominio y el entorno Azure de la organización.
Mas documentación referente https://www.cyberark.com/threat-research-blog/blackdirect-microsoft-azure-account-takeover/
Fuente: gbhackers

0 Comentarios