微软确认配置错误导致65,000多家公司的数据泄露

news/2024/11/29 3:46:32/

©网络研究院

微软证实,在安全漏洞导致端点无需任何身份验证即可通过互联网公开访问后,它无意中暴露了与数千名客户相关的信息。

微软在警报中表示: “这种错误配置可能导致未经身份验证访问与微软和潜在客户之间的交互相对应的一些业务交易数据,例如微软服务的规划或潜在实施和供应。”

微软还强调,B2B 泄漏是“由微软生态系统中未使用的端点上的无意错误配置引起的,并且不是安全漏洞的结果。”

2022 年 9 月 24 日,网络安全公司 SOCRadar 发现了 Azure Blob 存储的错误配置,该公司将其称为BlueBleed泄漏。微软表示正在直接通知受影响的客户。

这家 Windows 制造商没有透露数据泄露的规模,但据 SOCRadar 称,它影响了 111 个国家的 65,000 多个实体。暴露的数据量为 2.4 TB,其中包括发票、产品订单、签署的客户文件、合作伙伴生态系统详细信息等。

暴露的数据包括 2017 年至 2022 年 8 月的文件。

然而,微软对该问题的严重程度提出了质疑,称数据包括姓名、电子邮件地址、电子邮件内容、公司名称和电话号码,以及与“客户与微软或授权微软合作伙伴之间”的业务相关的附加文件。

它还在其披露中声称,威胁情报公司“大大夸大了”问题的范围,因为数据集包含“重复信息,多次引用相同的电子邮件、项目和用户”。

最重要的是,Redmond 对 SOCRadar 发布公共搜索工具的决定表示失望,称该工具会使客户面临不必要的安全风险。

SOCRadar 在周四的后续帖子中将 BlueBleed 搜索引擎比作数据泄露通知服务“我被控制了吗”,将其描述为组织搜索其数据是否在云数据泄露中暴露的一种方式。

这家网络安全供应商还表示,应微软的要求,它已暂停自 2022 年 10 月 19 日起向客户提供的威胁搜寻模块中的所有 BlueBleed 查询。

安全研究员凯文博蒙特在推特上写道:“微软无法(阅读:拒绝)告诉客户获取了哪些数据,并且显然没有通知监管机构——这是一项法律要求——具有重大反应迟钝的标志。” “我希望不是。”

Beaumont 进一步表示,微软的存储桶“已经被Grayhat Warfare等服务公开索引了几个月”,而且“它甚至在搜索引擎中”。

没有证据表明该信息在披露之前被威胁行为者不当访问,但此类泄漏可能被用于恶意目的,例如勒索、社会工程攻击或快速获利。

KnowBe4 的安全意识倡导者 Erich Kron 表示:“虽然可能已访问的一些数据看起来微不足道,但如果 SOCRadar 暴露的内容是正确的,它可能包括一些有关潜在客户的基础设施和网络配置的敏感信息。”

“这些信息对于可能在这些组织的网络中寻找漏洞的潜在攻击者可能很有价值。”


http://www.ppmy.cn/news/4014.html

相关文章

登录处cookie验证逻辑漏洞——以熊海CMS为例

今天继续给大家介绍渗透测试相关知识,本文主要内容是登录处cookie验证逻辑漏洞。 免责声明: 本文所介绍的内容仅做学习交流使用,严禁利用文中技术进行非法行为,否则造成一切严重后果自负! 再次强调:严禁对未…

cad2010怎么隐藏标注尺寸,cad2007怎么隐藏标注尺寸

1、CAD2007怎么隐藏所有的标注尺寸? 1、在"查看器"菜单面板中隐藏的工具有"线宽"、"测量"、"文本"三种工具,可用于隐藏或显示CAD图中的线条宽度、测量尺寸和文本内容。 2、点击选择"测量"工具,将尺寸内容的CAD图隐藏起来。…

4.9 GHz异帧干扰问题研究

【摘 要】相对2.6 GHz频段,4.9 GHz频段可以通过灵活的帧结构配置满足上行大带宽的行业应用需求,但异帧结构组网可能导致基站和终端之间存在交叉时隙干扰,因此研究4.9 GHz的异帧干扰问题是非常必要的。基于3D-UMa传播模型,研究了4.9 GHz频段1D:3U:1S和5D:3U:2S帧结构配置下…

基于java+springmvc+mybatis+vue+mysql的高校课程评价系统

项目介绍 在还没有计算机的时代,对于教学评价的各方面的管理都是靠纸、笔为主要的工具进行的。随着科技的发展,大量信息增长,利用传统的方式已经无法快速、准确的跟随学校各项目的管理工作了。当人们意识到对于大量信息管理的重要性的时候&a…

不再封控,各高校要如何开展教学

疫情政策逐步放开,石家庄、福州、广西等地各高校发布寒暑假和期末课程安排。 广西科技大学要求从2022年12月13日下午起,停止所有线下课程,未完成的教学任务启动线上教学。 在疫情这三年里,线上教学已经成为学校的主要教学手段&…

Java 8函数式编程

函数式接口 一个接口中,有且只有一个抽象方法,这个接口就叫做函数式接口。常常使用FunctionalInterface注解作为编译校验。满足函数式接口的要求,才能校验通过,否则会在校验阶段失败。 接口中有且只能有一个抽象方法,…

某讯滑块验证码反汇编分析-第二章

某讯滑块验证码反汇编分析-第二章反汇编难点分析反汇编帮助跟踪参数生成函数反汇编难点分析 首先就是上一章提到的,指令的顺序是会变的 假设某序号为1的指令为【I[I.length - 2] I[I.length - 2] I.pop();】 这个指令可能在下一次请求的时候,序号变…

HTTP URL编码

文章目录HTTP URL编码HTTP URL编码 URL 就是平时我们所说的网址,一般来说 URL 只能使用英文字母、阿拉伯数字和一些英文的标点符号组成。其实在网络中 URL 并不是可以直接拿来使用的,因为 URL 中可以携带一些参数,出于安全考虑,需…