Microsoft、BingとOffice 365を攻撃できる可能性のあるAzure ADの脆弱性を修正
米Microsoftは3月29日(現地時間)、Azure Active Directoryを使用するマルチテナントアプリケーションの認証の構成ミスに対処したと発表した。この問題は、米Wiz Researchのアナリストが1月31日に報告したもの。
Wizによると、同社が「BingBang」と名付けたこの構成ミスを悪用すると、誰でもBing.comの検索結果をリアルタイムで変更したり、クロスサイトスクリプティング(XSS)攻撃でOffice 365のユーザーアカウントを侵害したりできた可能性があるという。Wizは、パッチが適用される前に脆弱性が悪用された証拠はないとしている。
WizはMicrosoftによる修正を確認した後、BingBangについての解説ブログを公開した。
Wizは、Azure App ServicesおよびAzure Functionsでアプリを作成する際、パブリックユーザーを含む任意のMicrosoftテナントのユーザーがアプリにログインできるように誤って構成されている可能性があることを発見した。
スキャンした結果、マルチテナントアプリの約25%が誤って構成されており、ユーザー認証なしに無条件にアクセスできるようになっていた。
さらに、誰でもアプリにログインしてCMSにアクセスできることも発見。アプリがBing.comに直接リンクされており、Bingの検索結果に表示されるライブコンテンツを変更できてしまった。
Wizは、このCMSを使ってBing.comでXSS攻撃を実行できることも確認したとしている。
Microsoftは、Azure Active Directoryの問題を防ぐためのセキュリティ強化を行ったとしている。また、リソーステナントに登録されていないクライアントへのアクセストークンの発行を停止し、アクセスを制限した。Microsoftはこの機能が「ユーザーのアプリの99%以上で無効になっている」としている。
マルチテナントアプリの開発者向けの保護方法については、Microsoftのガイダンスを参照されたい。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
2
なぜ酒蔵の許諾なしに? 「VTuberコラボ日本酒」騒動、主催者が経緯説明 仲介者による調整で「準備進んでいると認識」
-
3
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
4
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
5
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
6
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
7
「iPhone Duo」純正ケース話題、「面白いけど高い」……1万4800円と2万4800円
-
8
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
-
9
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
10
「ランジェリーパープルじゃない」「買おうと思ってたのに」 iPhone 18 Pro/Pro Maxの色に落胆の声
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR