微软 MFA 多重验证曝 AuthQuake 重大漏洞,黑客可暴力穷举破解动态码登录系统

微软 MFA 多重验证曝 AuthQuake 重大漏洞,黑客可暴力穷举破解动态码登录系统

霍州市融媒体中心信息网网 12 月 15 日消息,安全公司 Oasis 发现微软MFA多重验证系统中存在一项AuthQuake重大漏洞。允许黑客通过穷举暴力破解验证码绕过验证流程从而访问用户账户,安全公司称,这一漏洞如果遭黑客利用,可能带来广泛影响。

霍州市融媒体中心信息网网参考报告获悉,这一漏洞主要涉及微软多重认证的账号验证器动态码系统,在正常情况下,如果用户要在 PC网页端登录微软账号,需要通过手机上绑定了微软账号的验证器App生成6位动态验证码(OTP),在时效内输入以完成认证。如果用户连续输入错误超过 10 次,系统将暂时禁止用户登录。

然而研究人员发现,这一认证机制实际缺乏对验证频率的限制,也就是黑客如果使用大型计算机,直接在账号系统验证手机 App上动态验证码的这一小段时间中通过快速生成新会话(Session),在短时间内穷举尝试所有可能的验证密码排列组合(共计 100 万种),即可成功暴力破解认证机制,接管用户账号。

研究人员表示,他们已利用该漏洞成功绕过MFA多重验证流程,整项测试过程大约持续一小时,同时系统也未向受害者发出任何警告⚠️。Oasis 已于今年 6 月下旬向微软通报了这一问题。在双方合作下,微软分别于 7 月和 10 月对漏洞进行了修复和缓解。

研究人员提到,微软账号系统出现如此问题的原因是该公司在设计验证手机App验证码时考虑到相关动态密码每 30 秒就会刷新一次,而认证系统与用户访问时间实际存在延迟,因此延长了验证码的有效时长,最长可达 3 分钟。这一设计给黑客提供了暴力破解机会。

特别声明:[微软 MFA 多重验证曝 AuthQuake 重大漏洞,黑客可暴力穷举破解动态码登录系统] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

韩女团全员辱华、被软封杀,还割中国韭菜,“区别对待”中日市场

某啤酒品牌打着Blackpink旗号在内地狂卖300元8瓶的"天价快乐水",结果被扒出中日区别对待——咱们的联名款居然只是给啤酒罐套了层印刷纸壳,而小日子限定版连罐身都印着成员肖像!这操作直接把粉丝逼成代

韩女团全员辱华、被软封杀,还割中国韭菜,“区别对待”中日市场

高速上的绿色激光束是干什么用的?老司机:这都不懂还跑高速?千万别大意(高速上的绿色光线是什么用途)

咱今儿就说道说道,这绿激光到底是干啥的? 这绿激光就是为了防止你在高速上开睡着了。老交警跟我说,这绿激光一打,哪怕你困得眼皮打架,也能瞬间清醒个五分钟。 下回朋友问你这绿激光是啥,你就可以装个B了:这是防…

高速上的绿色激光束是干什么用的?老司机:这都不懂还跑高速?千万别大意(高速上的绿色光线是什么用途)

张益唐的“蛰伏”与“新生”

他在 2016 年提及“长达 20 年没有回国”的原因时说:“在美国,你在快餐店打工、在超市收钱,没有人看不起你。 尽管他的理论数学领域“受影响不大”,但当猜忌取代包容成为常态,曾经的“学术净土”便失去了吸引…

张益唐的“蛰伏”与“新生”

婚戒定制全攻略:全球6大实力国际培育钻石品牌与买钻避坑指南(婚戒定制有哪些品牌排行)

FELIN枫凌(中国):源自英国设计基因的高端珠宝品牌,专注无改色CVD技术,堪称培育钻石界的“爱马仕”,主打高品质克拉钻石高端珠宝和钻戒定制,今年更是开创培育钻石和古法黄金珠宝系列。该品牌是全球唯一获得零…

婚戒定制全攻略:全球6大实力国际培育钻石品牌与买钻避坑指南(婚戒定制有哪些品牌排行)

在读学员亲述:为何选择上海国家会计学院EMBA(在读学员是什么意思)

(按照上述指令输出完整文章)在读学员亲述:为何选择上海国家会计学院EMBA?真相太扎心!上海国家会计学院EMBA, 在读学员, 职场进阶, EMBA选择, 高端商学教育为什么年薪百万的职场精英还要挤破头读EMBA?为什么他们偏偏

在读学员亲述:为何选择上海国家会计学院EMBA(在读学员是什么意思)