• Über Uns
  • Impressum
  • Datenschutzerklärung
  • Login
  • Registrieren
WindowsUnited
  • Windows 11
    • Windows 10
    • Anleitungen & Tipps
    • Windows Mobile
  • Surface
  • Gaming
  • Reviews
  • Exclusives
  • IT-Jobs
No Result
View All Result
WindowsUnited
  • Windows 11
    • Windows 10
    • Anleitungen & Tipps
    • Windows Mobile
  • Surface
  • Gaming
  • Reviews
  • Exclusives
  • IT-Jobs
No Result
View All Result
WindowsUnited
No Result
View All Result
Home News

Microsoft: Schwere Sicherheitslücke im Authentifizierungsverfahren entdeckt

von Lars
7. Dezember 2019
in Microsoft, News
2
EU nicht zufrieden mit Windows 10 Privatsphäreeinstellungen
Teile auf FacebookTeile auf Twitter

So ziemlich jeder Benutzer, der irgendwo irgendwie im Internet unterwegs ist, nutzte unter Garantie schon mindestens ein Dutzend Mal diese Technologie: OAuth – Open Authentication. Hierbei ist es zum Beispiel möglich sich mit seinem Account von unter anderem bei Facebook, Microsoft, Google anzumelden und dabei auf der eigentlich besuchten Seite mit diesem Account zu verifizieren. Zweck ist es nicht für jede Seite einen separaten Account anzulegen und sich entsprechend nicht überall anmelden zu müssen. Die normal sterblichen unter uns werden dieses Verfahren vielleicht in Apps benutzen (Anmelden mit Microsoft, Facebook, etc.). Auf der technischen Seite wird bei erfolgreicher Anmeldung ein Token generiert mit welcher die Seite entsprechende Daten des Benutzers abrufen kann und in seinem Namen Aktionen ausführen kann.

Allerdings wird dieses Verfahren gerade bei Microsoft auch in größeren und kritischeren Unternehmensstrukturen eingesetzt (Stichwort Active Directory und Azure Active Directory). Verständlicherweise geht es hier um sehr sensible Daten.

Hier gab es in den letzten Monaten eine gravierende Sicherheitslücke, mit welcher Angreife theoretisch die komplette Kontrolle des Accounts übernehmen konnten. Diese wurde erst nach Hinweisen externer Sicherheitsforscher behoben. Beo OAuth werden Domains hinterlegt, welche als Provider für das OAuth-Verfahren dieses Accounts fungieren dürfen. Bei Microsoft sind das zum Beispiel login.live.com oder microsoftlogin.com, etc. Bei einigen dieser eigentlich als sicher geltenden Domains war es jedoch möglich sogenannte Subdomains zu erhalten und somit eine eigene Seite unter dem Microsoft OAuth-Dach zu betreiben. Auf diese Weise war es dann möglich die Security-Tokens eines Accounts auszulesen und darüber dann Vollzugriff über den Account zu erhalten.

Laut den Sicherheitsforschern von CyberArk und Microsoft bestand diese Sicherheitslücke über einen längeren Zeitraum und konnte insbesondere über Web-Apps ausgenutzt werden, die über Microsoft’s Cloud-Dienst Azure erstellt wurden. Darüber hinaus teilte man mit, dass es, obwohl dieses Problem über einen längeren Zeitraum bestand, keine Hinweise auf einen Missbrauch vorliegen.

Quelle: CyberArk

 

Tags: anmeldenazurebenutzercloudcyberarkEmailFacebookGoogleLoginMicrosoftoauthpasswordSecuritySicherheitTokenuser
Share2TweetSendShare

Verwandte Artikel

Windows-Virtualisierung
Entwickler

Mehr Sicherheit mit virtualisierten Windows-Instanzen unter Proxmox

17. April 2025
Windows 11 glänzt mit größtem Nutzerplus seit der Veröffentlichung des Betriebssystems
Microsoft

Windows 11 glänzt mit größtem Nutzerplus seit der Veröffentlichung des Betriebssystems

6. Februar 2025
Großangriff auf 639 Finanz-Apps aus dem Google Store
Deals

Steuererklärung 2024: Angebot für WISO Steuer und neue Betrugsmasche mit Steuerrückzahlungen

28. Januar 2025
Diskussion abonnieren
Anmelden/Registrieren
Benachrichtige mich zu:
Logge dich ein zum Kommentieren
2 Comments
älteste
neuste beste Bewertung
Inline Feedbacks
View all comments
matlu
5 Jahre her

Doppelter Text, über und unter dem Bild….

0
Tom
Redakteur
Antwort auf  matlu
5 Jahre her

Danke, ist korrigiert.

0

Anzeige


Amazon Deals

Amazon-Deals

Die WindowsUnited App

WindowsUnited App

WindowsUnited App - Jetzt als PWA für alle Plattformen

Einfach im Browser oder "zum Startbildschirm hinzufügen" und wie eine App nutzen.
WindowsUnited

© 2020 1United GmbH

Mehr

  • Impressum
  • Datenschutzerklärung
  • Facebook-Gruppe: Der WindowsUnited Newsroom
  • Jobs
  • Sende uns einen Tipp
  • Über Uns

Folge Uns   Blogverzeichnis - Bloggerei.de

Welcome Back!

Login to your account below

Forgotten Password? Jetzt registrieren

Erstelle ein Nutzerkonto!

Fülle das Formular aus, um dich zu registrieren

Alle Felder müssen ausgefüllt sein. Log In

Retrieve your password

Please enter your username or email address to reset your password.

Log In
No Result
View All Result
  • Home
  • Windows
    • Windows 10
    • Anleitungen
    • Windows Mobile
  • Nokia
  • Surface
  • Reviews
  • Meinung
  • IT-Stellenmarkt
  • Impressum
  • Datenschutzerklärung
  • Anmeldung / Registrierung

© 2020 1United GmbH