曝微软MFA多重验证系统存在重大漏洞AuthQuake
2024-12-15 15:14:37来源:www.luwei123.com发布:二蛋
近日,安全公司Oasis发布了一份报告,指出微软的MFA多重验证系统存在重大漏洞AuthQuake。该漏洞允许黑客通过穷举暴力破解验证码来绕过验证流程并访问用户账户。如果这一漏洞被黑客利用,可能会带来广泛影响。
根据报告显示,在正常情况下,用户在PC网页端登录微软账号时需要通过绑定的验证器App生成6位动态验证码,并在时效内输入以完成认证。如果用户连续输入错误超过10次,系统将暂时禁止用户登录。然而研究人员发现,在该认证机制中缺乏对验证频率的限制,即黑客可以使用大型计算机快速生成新会话(Session),并在短时间内尝试所有可能的密码排列组合(共计100万种),从而成功暴力破解认证机制并接管用户账号。
研究人员表示,他们已经利用该漏洞成功绕过了MFA多重验证流程,并且测试过程仅持续约一小时,系统并未向受害者发出任何警告。Oasis于今年6月下旬向微软通报了这一问题,在双方的合作下,微软分别于7月和10月对该漏洞进行了修复和缓解。
研究人员指出,微软账号系统出现这个问题的原因是公司在设计验证手机App验证码时考虑到了相关动态密码每30秒就会刷新一次,而认证系统与用户访问时间实际存在延迟。因此,他们延长了验证码的有效时长最长可达3分钟。然而,这一设计给黑客提供了一种暴力破解的机会。
上一篇: 瑞幸咖啡发文庆祝《黑神话:悟空》荣获TGA最佳动作游戏 下一篇: 最后一篇
相关阅读
- 12-15 红杉资本2025年AI展望:AI in 2025
- 12-15 2nm,胜负已分?
- 12-15 决定AI下一步的关键问题:数据耗尽!
- 12-15 东吴证券:预期12月美联储降息25bps,预期指引更鹰派
- 12-15 说唱巨星 Drake 的 X 帐户疑似遭黑客攻击,此前发布虚假 Solana Memecoin
- 12-15 数据:特朗普地址当前持有超 1350 万美元加密资产
- 12-15 纽约联储执行副总裁 Michelle Neal 将担任 DLT 结算平台 Fnality CEO
- 12-15 Dan Morehead披露Pantera Capital山寨币持仓包括TON、SOL和ONDO
- 12-15 今日加密货币市值前 100 代币涨跌:VIRTUAL 涨 9.08%,AERO 跌 7.35%
- 12-15 数据:某鲸鱼将 3689 枚 ETH 存入 OKX,价值 1420 万美元
- 12-15 资管公司AXA IM参与欧洲央行两项批发CBDC试点
- 12-15 特朗普地址当前持有超1350万美元加密资产,TROG持仓价值升至742万美元