Μια κρίσιμη ατέλεια ασφαλείας στο OneDrive File Picker της Microsoft έχει εκθέσει εκατομμύρια χρήστες σε μη εξουσιοδοτημένη πρόσβαση δεδομένων. Αυτό επιτρέπει σε εφαρμογές τρίτων να αποκτήσουν πλήρη πρόσβαση σε ολόκληρο τον αποθηκευτικό χώρο OneDrive των χρηστών, αντί μόνο στα επιλεγμένα αρχεία.
Ερευνητές ασφαλείας από την Oasis Security ανέφεραν στις 28 Μαΐου 2025 ότι αυτή η ευπάθεια προέρχεται από υπερβολικά ευρείς περιορισμούς OAuth (scopes) και παραπλανητικές οθόνες συγκατάθεσης που δεν επικοινωνούν σαφώς το εύρος της πρόσβασης που χορηγείται. Η ατέλεια του OneDrive File Picker επηρεάζει εκατοντάδες ευρέως χρησιμοποιούμενες εφαρμογές ιστού, συμπεριλαμβανομένων των ChatGPT, Slack, Trello και ClickUp, θέτοντας δυνητικά εκατομμύρια χρήστες σε κίνδυνο.
Πώς Προκύπτει η Ευπάθεια
Η ευπάθεια προκύπτει από την υλοποίηση του επιλογέα ανεπαρκούς διαβάθμισης εύρους OAuth, η οποία ζητά εκτεταμένες δικαιώματα File Access.Read.All ή Files.ReadWrite.All ακόμη και όταν οι χρήστες σκοπεύουν να ανεβάσουν ή να μοιραστούν ένα μόνο αρχείο.
Σε αντίθεση με ανταγωνιστές όπως το Google Drive, το οποίο προσφέρει λεπτομερείς περιορισμούς OAuth όπως το drive.file για να περιορίσει την πρόσβαση σε αρχεία που δημιουργήθηκαν από την εφαρμογή ή επιλέχθηκαν από το χρήστη, η υλοποίηση της Microsoft χορηγεί απεριόριστη πρόσβαση σε όλο το περιεχόμενο του OneDrive. Το Dropbox χρησιμοποιεί μια ακόμη πιο ασφαλή προσέγγιση με το Chooser SDK, χρησιμοποιώντας ένα ιδιόκτητο τελικό σημείο που αποφεύγει εντελώς τις ροές OAuth.
Ο διάλογος συγκατάθεσης που παρουσιάζεται στους χρήστες είναι ιδιαίτερα προβληματικός, καθώς δεν μεταφέρει ότι ένα κλικ χορηγεί στον ενσωματωτή πρόσβαση σε κάθε αρχείο και φάκελο στο OneDrive του χρήστη, όχι μόνο στο έγγραφο που σκόπευε να μοιραστεί.
Κίνδυνοι Ασφαλείας
Οι επισφαλείς πρακτικές αποθήκευσης tokens σε διαφορετικές εκδόσεις του OneDrive File Picker αυξάνουν τους κινδύνους ασφαλείας, σύμφωνα με την έκθεση της Oasis Security. Οι παλαιότερες εκδόσεις (6.0-7.2) χρησιμοποιούσαν ροές έμμεσης επαλήθευσης που εξέθεταν ευαίσθητα tokens πρόσβασης σε fragments URL ή τα αποθήκευαν ανασφαλώς στο browser localStorage. Η τελευταία έκδοση (8.0) απαιτεί από τους προγραμματιστές να χειρίζονται την επαλήθευση χρησιμοποιώντας τη Microsoft Authentication Library (MSAL), αλλά εξακολουθεί να αποθηκεύει tokens σε session storage σε απλό κείμενο. Η υλοποίηση της ροής εξουσιοδότησης του MSAL δημιουργεί πρόσθετες ευπάθειες εκδίδοντας δυνητικά Refresh Tokens που επεκτείνουν τις περιόδους πρόσβασης πέρα από την τυπική λήξη του token μιας ώρας.
Αυτά τα tokens μεγάλης διάρκειας, όταν αποθηκεύονται σε cache σε localStorage ή σε βάσεις δεδομένων backend χωρίς κρυπτογράφηση, δημιουργούν επίμονα διανύσματα επίθεσης για κακόβουλους παράγοντες που επιδιώκουν πρόσβαση σε ολόκληρα αποθετήρια OneDrive. Η τεχνική υλοποίηση απαιτεί από τους προγραμματιστές να ζητούν δικαιώματα όπως MyFiles.Read, Sites.Read.All ή Files.ReadWrite.All μέσω αντιπροσωπευτικών δικαιωμάτων, αλλά η έλλειψη δικαιωμάτων περιορισμένης πρόσβασης σε αρχεία καθιστά αδύνατο τον περιορισμό της πρόσβασης σε συγκεκριμένα έγγραφα.
Ανταπόκριση της Microsoft και Συστάσεις
Η Microsoft αναγνώρισε την αναφορά ασφαλείας και δήλωσε ότι «μπορεί να εξετάσει βελτιώσεις στο μέλλον», αν και δεν έχει δοθεί συγκεκριμένο χρονοδιάγραμμα.
Οι ειδικοί ασφαλείας συνιστούν άμεση δράση τόσο από τους χρήστες όσο και από τους οργανισμούς για τον μετριασμό των κινδύνων. Για μεμονωμένους χρήστες, οι ειδικοί συμβουλεύουν την αναθεώρηση της πρόσβασης εφαρμογών τρίτων μέσω των ρυθμίσεων απορρήτου του Microsoft Account και την ανάκληση περιττών δικαιωμάτων. Οι οργανισμοί θα πρέπει να εφαρμόσουν πολιτικές συγκατάθεσης διαχειριστή ή ελέγχους υπό όρους πρόσβασης που αποκλείουν εφαρμογές που ζητούν οτιδήποτε πέρα από τα δικαιώματα Files.Read.
Οι προγραμματιστές εφαρμογών ιστού καλούνται να αποφεύγουν την αίτηση offline πρόσβασης που δημιουργεί Refresh Tokens και να εφαρμόζουν ασφαλείς πρακτικές αποθήκευσης tokens. Επιπλέον, οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν τα αρχεία καταγραφής Graph API και Cloud Access Security Broker (CASB) για ανώμαλα μοτίβα πρόσβασης στο OneDrive.
Μπορείτε να βρείτε το πρωτότυπο άρθρο εδώ: OneDrive File Picker Vulnerability Exposes Users' Entire Cloud Storage to Websites
Εμφάνιση 1-15 από 45
-
29-05-25, 11:54 Ευπάθεια του OneDrive File Picker εκθέτει oλόκληρο τον Cloud αποθηκευτικό xώρο των xρηστών σε τρίτους #1
- Εγγραφή
- 22-09-2003
- Μηνύματα
- 82.638
- Downloads
- 218
- Uploads
- 48
- Άρθρα
- 6
- Τύπος
- VDSL2
- Ταχύτητα
- 204800/20480
- ISP
- Wind
- Router
- Technicolor DGA4130
- SNR / Attn
- 6(dB) / 2.8(dB)
- Path Level
- Interleaved
-
29-05-25, 14:07 Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #2
"Ε, θα μου πείτε, τι πιο σύνηθες να συμβεί"
Ποτέ δεν εμπιστεύτηκα τα δεδομένα μου σε clouds, για κάτι τέτοιες περιπτώσεις, κι ούτε πρόκειται.
Home file server κι έχεις το κεφάλι σου ήσυχο.
Και offline backup σε δίσκους, σε άλλες τοποθεσίες.
Ναι, σίγουρα κοστίζει κι αυτό, αλλά δεν διαχειρίζονται τα δεδομένα σου τρίτοι.
Ούτε θα ξυπνήσεις ένα πρωί και θα διαβάσεις σε mail ότι η εκάστοτε πολιτική έχει αλλάξει ή ότι πρέπει να αυξομειωθεί ο χώρος και το κόστος ή ότι θα καταργηθεί η υπηρεσία σε 30/60/90 μέρες και θα πρέπει να κάνεις migrate τα data σου αλλού.
Ο καθένας επιλέγει και παίρνει."Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."
-
29-05-25, 19:50 Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #3Όσο περισσότερο σου κλέβουν τη ζωή, τόσο σε ταΐζουν με έθνος και φυλή..
Εθνικισμός και μετανάστες
Μία τάξη, φυλετικά διαχωρισμένη
-
29-05-25, 20:20 Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #4
-
29-05-25, 20:22 Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #5
Έχω κι εγώ proton premium (10 χρόνια πελάτης τους) με 500gb storage αλλά δεν βάζω ούτε σ αυτούς.
Όπως επίσης και τον password manager τους δεν χρησιμοποιώ.
Μόνο mail + vpn.
Όχι γιατί δεν εμπιστεύομαι τους ίδιους, απλώς ποτέ δεν ξέρεις τι στραβή μπορεί να συμβεί.
Αν και όλα ανεβαίνουν encrypted by default σ αυτούς.
Και πάλι, ξέρω αν υπάρχει κανένα backport ή κάνα vulnerability που μπορεί να κάνει decrypt τα data?
Για passwords έχω στήσει στον home server μου vaultwarden."Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."
-
29-05-25, 21:01 Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #6Όσο περισσότερο σου κλέβουν τη ζωή, τόσο σε ταΐζουν με έθνος και φυλή..
Εθνικισμός και μετανάστες
Μία τάξη, φυλετικά διαχωρισμένη
-
29-05-25, 21:04 Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #7
-
29-05-25, 21:06 Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #8
-
29-05-25, 21:08 Re: Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #9"Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."
-
29-05-25, 21:17 Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #10
-
29-05-25, 21:32 Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #11
Ότι κλειδιά ενδεχομένως να αποθηκευτούν θα είναι τοπικά στον υπολογιστή. Αν αποκτήσουν πρόσβαση στον υπολογιστή τότε αυτόματα θα έχουν αποκτήσει πρόσβαση και στα αρχεία οπότε είτε έχει κρυπτογράφηση είτε δεν έχεις είναι το ίδιο και το αυτό. Ενώ αν αποκτήσουν πρόσβαση στο cloud δεν θα έχουν τα κλειδιά για την αποκρυπτογράφηση.
-
29-05-25, 21:39 Re: Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #12"Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."
-
30-05-25, 00:05 Απάντηση: Ευπάθεια του OneDrive File Picker εκθέτει oλόκληρο τον Cloud αποθηκευτικό xώρο των xρηστών σε τρίτους #13
Για να μην ξεχνιόμαστε... https://nerds.net/wp-content/uploads...ty-750x646.jpg
-
30-05-25, 00:41 Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #14
-
30-05-25, 00:50 Re: Απάντηση: Re: Ευπάθεια του OneDrive File Picker eκθέτει oλόκληρο τον Cloud aποθηκευτικό xώρο των xρηστών σε τρίτους #15
Bookmarks