Cerrar menú
  • Inicio
  • Academia
  • Eventos
  • Tecnología financiera
  • Identidad
  • Internacional
  • Inventos
  • Startups
  • English
What's Hot

¿Qué es Residuos Cero? FySelf Revela la Revolución del Estilo de Vida Eco-Amigable

CEO de Crypto vinculado a Rusia acusado de lavandería de $ 500 millones

Actualización en vivo de WWDC 2025: Todo revelado, incluidas iOS 26, Liquidglass, Apple Intelligence Actualations

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Academia
  • Eventos
  • Tecnología financiera
  • Identidad
  • Internacional
  • Inventos
  • Startups
  • English
FySelf Noticias
Home » El defecto en Microsoft OneDrive File Sicker le brinda acceso completo a la nube incluso si carga solo un archivo
Identidad

El defecto en Microsoft OneDrive File Sicker le brinda acceso completo a la nube incluso si carga solo un archivo

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.commayo 28, 2025No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

28 de mayo de 2025Ravi LakshmananPrivacidad de datos/vulnerabilidad

Los investigadores de ciberseguridad han descubierto un defecto de seguridad en el selector de archivos OneDrive de Microsoft. Esto permite que el sitio web acceda a todo el contenido de almacenamiento en la nube del usuario, en lugar de solo los archivos seleccionados para cargar a través de la herramienta.

«Esto se debe a un alcance OAuth muy amplio y una pantalla de consentimiento engañosa que no puede explicar claramente el alcance del acceso otorgado», el informe compartió con Hacker News afirma que «no puede explicar claramente el alcance del acceso». «Este defecto puede tener graves consecuencias, incluidas las fugas de datos de los clientes y las violaciones de las regulaciones de cumplimiento».

Ciberseguridad

Varias aplicaciones, incluidas CHATGPT, Slack, Trello y ClickUp, están clasificadas como afectadas, considerando la integración con los servicios en la nube de Microsoft.

Según OASIS, el problema es el resultado de los privilegios excesivos solicitados por el selector de archivos OneDrive, que requiere acceso de lectura a toda la unidad.

Agregar aún más compuesto dará como resultado una carga de archivos vago, la incapacidad de comunicar adecuadamente el nivel de acceso permitido y el usuario de consentimiento se presentará antes de exponer al usuario a riesgos de seguridad inesperados.

«Debido a la falta de alcance de grano fino, los usuarios no pueden distinguir entre aplicaciones maliciosas que se dirigen a todos los archivos y aplicaciones legítimas que requieren permisos excesivos simplemente porque no tienen otras opciones seguras», dijo Oasis.

La compañía de seguridad con sede en Nueva York también agregó que los tokens OAuth utilizados para otorgar acceso a menudo se almacenan de manera volatil y almacenada en formato de texto plano en el almacenamiento de la sesión del navegador.

Otra posible trampa es que el flujo de trabajo de aprobación implica emitir un token de actualización y puede incluir permitir que las aplicaciones continúen acceso a los datos del usuario al permitir a los usuarios obtener nuevos tokens de acceso sin pedir a los usuarios que vuelvan a iniciar sesión cuando el token actual expire.

Ciberseguridad

Después de la divulgación responsable, Microsoft ha admitido el problema, pero aún no se ha solucionado. Mientras tanto, vale la pena considerar eliminar temporalmente la opción de cargar archivos usando OneDrive a través de OAuth hasta que se configure una alternativa segura. Alternativamente, recomendamos evitar el uso de tokens de actualización, almacenar tokens de acceso de manera segura y eliminarlos cuando ya no son necesarios.

Hacker News contactó a Microsoft para hacer más comentarios. Si has oído hablar de eso, actualizaré la historia.

«La falta de alcance OAuth de grano fino combinado con las oscuras indicaciones del usuario de Microsoft es una combinación peligrosa que pone en riesgo tanto a las personas como a los usuarios comerciales», dijo Oasis. «Este hallazgo refuerza la importancia de la vigilancia continua en la gestión del alcance de OAuth, las evaluaciones de seguridad regulares y el monitoreo proactivo para proteger los datos del usuario».

¿Encontraste este artículo interesante? Síganos en Twitter y LinkedIn para leer contenido exclusivo que publique.

Source link

Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleInstacart nomina a Chris Rogers como nuevo CEO después de que Fidji Simo se une a OpenAi
Next Article El Tribunal Estatal de Michigan finaliza los esfuerzos para demandar al personal de la escuela de Oxford por el tiroteo masivo de 2021
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Más de 70 organizaciones en múltiples sectores atacados por grupos cibernéticos vinculados a China

junio 9, 2025

Dos botnets diferentes que explotan una vulnerabilidad en el servidor Wazuh para lanzar ataques basados ​​en Mirai

junio 9, 2025

Chrome 0-Day, Data Wipers, Misused Tools and Zero-Click iPhone Attacks

junio 9, 2025
Add A Comment
Leave A Reply Cancel Reply

el último

¿Qué es Residuos Cero? FySelf Revela la Revolución del Estilo de Vida Eco-Amigable

CEO de Crypto vinculado a Rusia acusado de lavandería de $ 500 millones

Actualización en vivo de WWDC 2025: Todo revelado, incluidas iOS 26, Liquidglass, Apple Intelligence Actualations

Apple rediseña su sistema operativo con «LiquidGlass» en WWDC 25

Publicaciones de tendencia

Reed & McKay anuncia nuevos CEO cuando Fred Stratford se retira

junio 9, 2025

Turismo en Irlanda del Norte anuncia el nombramiento de un nuevo CEO

junio 9, 2025

Las puntuaciones de fútbol de Manchester Hotel también serán puntuadas nuevamente

junio 9, 2025

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

Vantage recauda 720 millones de euros en la primera transacción Euro ABS respaldada por centros de datos europeos

Meta de conferencias invirtiendo más de $ 100 mil millones en las principales nuevas empresas de IA de Silicon Valley

Qualcomm adquiere Alphawave por $ 2.4 mil millones y se expande en el mercado de AI Data Center

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2025 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.