← Backtechnology

Microsoft ayusin ang kritikal na butas sa seguridad sa Entra ID – Natuklasan ang Exploit na may pinakamataas na rating

Team Coinnachrichten··📖 4 min read·Microsoft seguridadLoophole de Entra IDAutenticación bypassCVSS 10Ataque sin clicLoophole de SemperisRiesgo del responsable de TI
Microsoft ayusin ang kritikal na butas sa seguridad sa Entra ID – Natuklasan ang Exploit na may pinakamataas na rating
Kung ikaw ay may tungkuling pang-IT, siguradong nangangalaga ka na rin tulad nito, 'di ba? Inayos na ngayon ng Microsoft ang isang talagang mapanganib na butas sa seguridad sa Entra ID (dating kilala bilang Azure Active Directory) – at ang kahinaan ay napakadelikado na nakatanggap ito ng pinakamataas na rating na "10" sa CVSS scale. Para sa mga nagtataka na, oo, ganito kasama ang sitwasyon.
Ang nasabing kahinaan ay natuklasan ng mga eksperto sa seguridad mula sa Semperis at ito ay isang authentication bypass na vulnerability. Sa madaling salita, nangangahulugan ito na ang mga manloloko ay maaaring magpakita bilang lehitimong user at makakuha ng access sa sensitibong data at sistema nang walang anumang espesyal na hadlang. Sa madaling pagpapaliwanag: isang klasikong zero-click attack, kung saan walang kailangang interaksyon mula sa user upang gamitin ang kahinaan.
Paano gumagana ang kahinaan – at bakit ito masama
Isipin na karaniwan kang nakakakuha ng isang digital na "turnstile ticket" (isang token) upang makapasok sa iyong kompaniyang network. Ang ticket na ito ay inisyu ng serbisyo sa pag-verify ng Microsoft at kailangang balido. Gayunpaman, ang nasabing kahinaan ay nagpapahintulot sa paggawa ng pekeng ticket – at ang sistema ay tahimik na ipinapasok ito nang hindi napapansin ang anumang hindi normal.
Ang isang ganitong pekeng token ay makakapagdala ng malaking problema:
- Lateral movement sa network: Kapag kinontrol na ang isang account, ang mga manloloko ay maaaring magpatuloy sa paggalugad ng sistema – tulad ng mga magnanakaw na naglalakad mula sa isang silid patungo sa isa pa.
- Pagnanakaw ng data: Lahat ng hindi protektado – mga user data, emails, confidential documents – ay nasa panganib.
- Ransomware: Sa pamamagitan ng kontrol sa Entra ID, ang mga cybercriminal ay maaaring manipulahin ang mga backups o kumalat ng encryption malware.
Inayos na ng Microsoft ang kahinaan bago ito lumabas publiko at binigyang-diin na walang ebidensya ng aktibong paggamit nito sa kalikasan. Ito ay mabuting balita – ngunit ang insidente ay nagpapakita kung gaano kadali ito mangyari.
Ano ang payo ng Microsoft – at ano ang dapat gawin ng mga kompanya
Inilabas na ng Microsoft ang seguridad na update bilang bahagi ng monthly Patch Tuesday. Partikular na apektado ang mga kompanyang gumagamit ng Entra ID para sa Multi-Factor Aut

Bybit Trade crypto on Bybit – low fees

Global, secure and regulated platform.

Open Bybit account →


hentication (MFA), Single Sign-On (SSO), o identity management. Kaya: I-update na ang lahat, mga tao!
Ngunit hindi pa iyon lahat. Inirerekomenda ng mga eksperto ang mga sumusunod:
1. I-check ang logs: Tingnan kung mayroong mga abnormal na pagsubok sa pag-login o kakaibang aktibidad ng token.
2. Conditional Access Policies: Nakakatulong ito upang mas limitahan ang access sa mga sistema – parang isang dagdag na tarangkahan sa seguridad.
3. Regular na audits: Pahintulutan ang iyong sistema na suriin ng mga independiyenteng eksperto upang maagapan ang mga kahinaan.
4. Microsoft Defender for Identity: Ang tool na ito ay maaaring makakita at mag-ulat ng suspetsong aktibidad – isang uri ng early warning system para sa identity theft.
Bakit ang CVSS rating na 10.0 ay napakabantang sitwasyon
Ang 10.0 ay ang pinakamataas na posibleng rating at nangangahulugan: ang kahinaan ay madaling gamitin, hindi nangangailangan ng anumang espesyal na kaalaman, at may pinakamalalang epekto. Para sa paghahambing: ang infamous na Log4j vulnerability (CVE-2021-44228) ay mayroon ding rating na 10.0 – at iyon ay nagdulot ng pandaigdigang atensyon. Ang parehong kahinaan ay mayroong isang bagay na magkapareho: sila ay nagta-target sa identities – at ang mga ito ay ang puso ng anumang IT infrastructure.
Ano ang matututuhan natin mula dito
Ang kasong ito ay isang wake-up call para sa seguridad sa cloud. Ang identity theft ay isa sa mga pinakamalalaking banta para sa mga kompanya – at ang Entra ID vulnerability ay isang perpektong halimbawa kung gaano kadali ito mangyari. Kahit na mabilis na kumilos ang Microsoft, nananatili ang tanong: Ilang ganitong kahinaan pa ang nakatago at hindi pa natutuklasan sa mga cloud services?
Dapat gawin ng mga kompanya hindi lamang maghintay para sa mga patches, kundi dapat ay aktibo sila:
- Iplano ang seguridad mula pa sa simula – hindi na lamang kapag may problema na.
- Regular na subukin kung tunay na ligtas ang sistema mo.
- Pag-aralan ang mga empleyado, dahil madalas ay hindi ang sistema ang pinagsasamantalahan, kundi ang mga tao.
Ang Entra ID vulnerability ay naayos na ngayon, ngunit dapat itong magpaalala sa ating lahat: Sa isang panahon kung saan mas marami ng mga gawaing pangnegosyo ang lumilipat sa cloud, ang seguridad ay hindi isang opsiyon – ito ay isang pangangailangan. Maging alerto, mga kaibigan!

📰 Basahin pa

→ Ang Dominyo ng AI sa Web: Mga Machine ang Gumawa ng Halos isang Katlo ng Mga Bagong Pahina Pagkatapos ng ChatGPT→ TikTok ay Nagbabayad ng $400 milyon – Paratang: Paglabag sa Pagkapribado ng mga Kabataan→ Pag-aalaga ngunit ninakaw ang $180,000 mula sa matandang Floridian – Isinasagawa ang imbestigasyong


📢 Ibahagi ang artikulong ito

X Facebook WhatsApp Telegram Reddit

💬 Mga Komento (0)

Wala pang komento.

📚 Weiterlesen

📖 What is Ethereum?🔍 blockchain🔍 smart-contract

📰 Ähnliche Artikel

technology

TikTok ay Nagbabayad ng $400 milyon – Paratang: Paglabag sa Pagkapribado ng mga Kabataan

technology

Pag-aalaga ngunit ninakaw ang $180,000 mula sa matandang Floridian – Isinasagawa ang imbestigasyong

technology

UBS ay Nagtaas ng Prognosis para sa S&P 500: Bakit Itinakda ng Bank ang 8,100 na Puntos

📱 QR-Code