パソコンの誤操作、不正アクセス、紛失、盗難などによる個人情報や機密情報の流出などは後を絶ちません。
「情報漏えいニュース」では、日々発生する情報漏えいに関するニュースをまとめて公開しています。

Microsoftのサービスにアカウント乗っ取りの脆弱性を確認

  • 元記事:Obtaining Login Tokens for an Outlook, Office or Azure Account
  • HP:Microsoft
  • 発表日時 2016/4/3

    Microsoftのサービスにアカウント乗っ取りの脆弱性が存在することをセキュリティ研究者のJack Whittonが確認した。Jack Whittonによると、Microsoftのoutlook.comやlive.comなどのサービスのログインURLにクロスサイトリクエストフォージェリの脆弱性が存在し、フィッシング詐欺用に開設したウェブサイトにiframeを仕込んでログインURLを各サービスごとに設定することで、複数のサービスのログイントークンが盗取され、このトークンによりアカウントにアクセスされて乗っ取られる恐れがあることがわかった。各サービスへの認証にクッキーは使用されておらず、認証にはトークンのみが必要であることから、トークンが入手できることでユーザのアカウントへのアクセスが可能になる。Jack WhittonはMicrosoftに報告を行い、Microsoftは2日でこの脆弱性を修正した。




    ワンビは情報漏洩対策の専門家です。情報漏洩に関する様々な情報はこちらからどうぞ!

    おすすめ