Microsoft’ning ikki faktorli autentifikatsiyasini chetlab o‘tishning yo‘li topildi.

Microsoft’ning ikki faktorli autentifikatsiyasini chetlab o‘tishning yo‘li topildi.

Microsoft’ning ikki faktorli autentifikatsiyasini chetlab o‘tishning yo‘li topildi.

ADFS xizmatidagi zaiflikdan foydalanib, qonuniy foydalanuvchi sifatida tizimga kirish mumkin.

Okta REX kompaniyasining kiberxavfsizlik bo’yicha mutaxassislari Active Directory Federated Services (ADFS) zaifligidan foydalanib, Windows’da ikki faktorli autentifikatsiyani chetlab o’tish usulini topdilar. Muammo tajovuzkorga qonuniy foydalanuvchi sifatida autentifikatsiya qilish uchun bir xil tokendan qayta foydalanish imkonini beradi. Mutaxassislarning fikriga ko’ra, ADFS autentifikatsiya tizimi kirish so’rovini olganda ma’lumotlarning haqiqiyligini tekshirmaydi. Shuning uchun, xaker ilgari ushlangan avtorizatsiya kalitidan foydalanishi mumkin.

Autentifikatsiyani muvaffaqiyatli chetlab o’tish uchun tajovuzkor bir vaqtning o’zida ikki xil foydalanuvchi nomidan ikkita avtorizatsiya so’rovini yuborishi kerak. Keyin, xaker foydalanuvchilardan birining MFA kontekstini aniqlashi kerak, bu esa qo’shimcha kalitning kiritilishini tasdiqlaydi.

Muammo shundaki, ushbu faylning dolzarbligi cookie-fayl tomonidan belgilanadi, ammo operatsion tizim kontekstni foydalanuvchi nomi bilan bog’lamaydi, bu esa tajovuzkorga bir foydalanuvchidan boshqa foydalanuvchining cookie-fayllari bilan ma’lumotlarni yuborish va keyin tizimga kirish imkonini beradi.

Ushbu hujum shuningdek, Authlogics, Duo Security, Gemalto, Okta, RSA va SecureAuth kabi ADFS asosidagi yechimlardan foydalanadigan boshqa qurilmalarda ham ishlaydi. Microsoft endi muammoni hal qilish uchun yamoqlarni chiqardi.

O‘xshash maqolalar