Σελ. 1 από 3 123 ΤελευταίαΤελευταία
Εμφάνιση 1-15 από 45
  1. #1
    Εγγραφή
    22-09-2003
    Μηνύματα
    82.638
    Downloads
    218
    Uploads
    48
    Άρθρα
    6
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Wind
    Router
    Technicolor DGA4130
    SNR / Attn
    6(dB) / 2.8(dB)
    Path Level
    Interleaved
    Security_new
    Μια κρίσιμη ατέλεια ασφαλείας στο OneDrive File Picker της Microsoft έχει εκθέσει εκατομμύρια χρήστες σε μη εξουσιοδοτημένη πρόσβαση δεδομένων. Αυτό επιτρέπει σε εφαρμογές τρίτων να αποκτήσουν πλήρη πρόσβαση σε ολόκληρο τον αποθηκευτικό χώρο OneDrive των χρηστών, αντί μόνο στα επιλεγμένα αρχεία.

    Ερευνητές ασφαλείας από την Oasis Security ανέφεραν στις 28 Μαΐου 2025 ότι αυτή η ευπάθεια προέρχεται από υπερβολικά ευρείς περιορισμούς OAuth (scopes) και παραπλανητικές οθόνες συγκατάθεσης που δεν επικοινωνούν σαφώς το εύρος της πρόσβασης που χορηγείται. Η ατέλεια του OneDrive File Picker επηρεάζει εκατοντάδες ευρέως χρησιμοποιούμενες εφαρμογές ιστού, συμπεριλαμβανομένων των ChatGPT, Slack, Trello και ClickUp, θέτοντας δυνητικά εκατομμύρια χρήστες σε κίνδυνο.

    Πώς Προκύπτει η Ευπάθεια
    Η ευπάθεια προκύπτει από την υλοποίηση του επιλογέα ανεπαρκούς διαβάθμισης εύρους OAuth, η οποία ζητά εκτεταμένες δικαιώματα File Access.Read.All ή Files.ReadWrite.All ακόμη και όταν οι χρήστες σκοπεύουν να ανεβάσουν ή να μοιραστούν ένα μόνο αρχείο.

    Σε αντίθεση με ανταγωνιστές όπως το Google Drive, το οποίο προσφέρει λεπτομερείς περιορισμούς OAuth όπως το drive.file για να περιορίσει την πρόσβαση σε αρχεία που δημιουργήθηκαν από την εφαρμογή ή επιλέχθηκαν από το χρήστη, η υλοποίηση της Microsoft χορηγεί απεριόριστη πρόσβαση σε όλο το περιεχόμενο του OneDrive. Το Dropbox χρησιμοποιεί μια ακόμη πιο ασφαλή προσέγγιση με το Chooser SDK, χρησιμοποιώντας ένα ιδιόκτητο τελικό σημείο που αποφεύγει εντελώς τις ροές OAuth.

    Ο διάλογος συγκατάθεσης που παρουσιάζεται στους χρήστες είναι ιδιαίτερα προβληματικός, καθώς δεν μεταφέρει ότι ένα κλικ χορηγεί στον ενσωματωτή πρόσβαση σε κάθε αρχείο και φάκελο στο OneDrive του χρήστη, όχι μόνο στο έγγραφο που σκόπευε να μοιραστεί.

    Κίνδυνοι Ασφαλείας
    Οι επισφαλείς πρακτικές αποθήκευσης tokens σε διαφορετικές εκδόσεις του OneDrive File Picker αυξάνουν τους κινδύνους ασφαλείας, σύμφωνα με την έκθεση της Oasis Security. Οι παλαιότερες εκδόσεις (6.0-7.2) χρησιμοποιούσαν ροές έμμεσης επαλήθευσης που εξέθεταν ευαίσθητα tokens πρόσβασης σε fragments URL ή τα αποθήκευαν ανασφαλώς στο browser localStorage. Η τελευταία έκδοση (8.0) απαιτεί από τους προγραμματιστές να χειρίζονται την επαλήθευση χρησιμοποιώντας τη Microsoft Authentication Library (MSAL), αλλά εξακολουθεί να αποθηκεύει tokens σε session storage σε απλό κείμενο. Η υλοποίηση της ροής εξουσιοδότησης του MSAL δημιουργεί πρόσθετες ευπάθειες εκδίδοντας δυνητικά Refresh Tokens που επεκτείνουν τις περιόδους πρόσβασης πέρα από την τυπική λήξη του token μιας ώρας.

    Αυτά τα tokens μεγάλης διάρκειας, όταν αποθηκεύονται σε cache σε localStorage ή σε βάσεις δεδομένων backend χωρίς κρυπτογράφηση, δημιουργούν επίμονα διανύσματα επίθεσης για κακόβουλους παράγοντες που επιδιώκουν πρόσβαση σε ολόκληρα αποθετήρια OneDrive. Η τεχνική υλοποίηση απαιτεί από τους προγραμματιστές να ζητούν δικαιώματα όπως MyFiles.Read, Sites.Read.All ή Files.ReadWrite.All μέσω αντιπροσωπευτικών δικαιωμάτων, αλλά η έλλειψη δικαιωμάτων περιορισμένης πρόσβασης σε αρχεία καθιστά αδύνατο τον περιορισμό της πρόσβασης σε συγκεκριμένα έγγραφα.

    Ανταπόκριση της Microsoft και Συστάσεις
    Η Microsoft αναγνώρισε την αναφορά ασφαλείας και δήλωσε ότι «μπορεί να εξετάσει βελτιώσεις στο μέλλον», αν και δεν έχει δοθεί συγκεκριμένο χρονοδιάγραμμα.

    Οι ειδικοί ασφαλείας συνιστούν άμεση δράση τόσο από τους χρήστες όσο και από τους οργανισμούς για τον μετριασμό των κινδύνων. Για μεμονωμένους χρήστες, οι ειδικοί συμβουλεύουν την αναθεώρηση της πρόσβασης εφαρμογών τρίτων μέσω των ρυθμίσεων απορρήτου του Microsoft Account και την ανάκληση περιττών δικαιωμάτων. Οι οργανισμοί θα πρέπει να εφαρμόσουν πολιτικές συγκατάθεσης διαχειριστή ή ελέγχους υπό όρους πρόσβασης που αποκλείουν εφαρμογές που ζητούν οτιδήποτε πέρα από τα δικαιώματα Files.Read.

    Οι προγραμματιστές εφαρμογών ιστού καλούνται να αποφεύγουν την αίτηση offline πρόσβασης που δημιουργεί Refresh Tokens και να εφαρμόζουν ασφαλείς πρακτικές αποθήκευσης tokens. Επιπλέον, οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν τα αρχεία καταγραφής Graph API και Cloud Access Security Broker (CASB) για ανώμαλα μοτίβα πρόσβασης στο OneDrive.

    Μπορείτε να βρείτε το πρωτότυπο άρθρο εδώ: OneDrive File Picker Vulnerability Exposes Users' Entire Cloud Storage to Websites

  2. #2
    Εγγραφή
    31-07-2010
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    4.026
    Downloads
    1
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    ZTE F670L
    "Ε, θα μου πείτε, τι πιο σύνηθες να συμβεί"

    Ποτέ δεν εμπιστεύτηκα τα δεδομένα μου σε clouds, για κάτι τέτοιες περιπτώσεις, κι ούτε πρόκειται.

    Home file server κι έχεις το κεφάλι σου ήσυχο.

    Και offline backup σε δίσκους, σε άλλες τοποθεσίες.

    Ναι, σίγουρα κοστίζει κι αυτό, αλλά δεν διαχειρίζονται τα δεδομένα σου τρίτοι.

    Ούτε θα ξυπνήσεις ένα πρωί και θα διαβάσεις σε mail ότι η εκάστοτε πολιτική έχει αλλάξει ή ότι πρέπει να αυξομειωθεί ο χώρος και το κόστος ή ότι θα καταργηθεί η υπηρεσία σε 30/60/90 μέρες και θα πρέπει να κάνεις migrate τα data σου αλλού.

    Ο καθένας επιλέγει και παίρνει.
    "Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."

  3. #3
    Εγγραφή
    02-04-2010
    Μηνύματα
    13.289
    Downloads
    0
    Uploads
    0
    ISP
    Forthnet
    Παράθεση Αρχικό μήνυμα από Gentoo Εμφάνιση μηνυμάτων
    "Ε, θα μου πείτε, τι πιο σύνηθες να συμβεί"

    Ποτέ δεν εμπιστεύτηκα τα δεδομένα μου σε clouds, για κάτι τέτοιες περιπτώσεις, κι ούτε πρόκειται.

    Home file server κι έχεις το κεφάλι σου ήσυχο.

    Και offline backup σε δίσκους, σε άλλες τοποθεσίες.

    Ναι, σίγουρα κοστίζει κι αυτό, αλλά δεν διαχειρίζονται τα δεδομένα σου τρίτοι.

    Ούτε θα ξυπνήσεις ένα πρωί και θα διαβάσεις σε mail ότι η εκάστοτε πολιτική έχει αλλάξει ή ότι πρέπει να αυξομειωθεί ο χώρος και το κόστος ή ότι θα καταργηθεί η υπηρεσία σε 30/60/90 μέρες και θα πρέπει να κάνεις migrate τα data σου αλλού.

    Ο καθένας επιλέγει και παίρνει.
    Εδώ και λίγο καιρό έχω εμπιστευτεί τα πάντα στην proton, με premium λογαριασμό.
    Όσο περισσότερο σου κλέβουν τη ζωή, τόσο σε ταΐζουν με έθνος και φυλή..

    Εθνικισμός και μετανάστες

    Μία τάξη, φυλετικά διαχωρισμένη

  4. #4
    Εγγραφή
    22-01-2014
    Περιοχή
    ΘεΣσΑλΟνΙκΙ
    Μηνύματα
    1.224
    Downloads
    1
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    50M/5M
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΠΑΥΛΟΥ ΜΕΛΑ
    Router
    DN9245X6-10
    SNR / Attn
    12.7(dB) / 25.1(dB)
    Παράθεση Αρχικό μήνυμα από Zus Εμφάνιση μηνυμάτων
    Εδώ και λίγο καιρό έχω εμπιστευτεί τα πάντα στην proton, με premium λογαριασμό.
    Ένα πράγμα που χάνεται στον κόσμο αυτό είναι η εμπιστοσύνη

  5. #5
    Εγγραφή
    31-07-2010
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    4.026
    Downloads
    1
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    ZTE F670L
    Παράθεση Αρχικό μήνυμα από Zus Εμφάνιση μηνυμάτων
    Εδώ και λίγο καιρό έχω εμπιστευτεί τα πάντα στην proton, με premium λογαριασμό.
    Έχω κι εγώ proton premium (10 χρόνια πελάτης τους) με 500gb storage αλλά δεν βάζω ούτε σ αυτούς.

    Όπως επίσης και τον password manager τους δεν χρησιμοποιώ.

    Μόνο mail + vpn.

    Όχι γιατί δεν εμπιστεύομαι τους ίδιους, απλώς ποτέ δεν ξέρεις τι στραβή μπορεί να συμβεί.

    Αν και όλα ανεβαίνουν encrypted by default σ αυτούς.

    Και πάλι, ξέρω αν υπάρχει κανένα backport ή κάνα vulnerability που μπορεί να κάνει decrypt τα data?

    Για passwords έχω στήσει στον home server μου vaultwarden.
    "Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."

  6. #6
    Εγγραφή
    02-04-2010
    Μηνύματα
    13.289
    Downloads
    0
    Uploads
    0
    ISP
    Forthnet
    Παράθεση Αρχικό μήνυμα από Gentoo Εμφάνιση μηνυμάτων
    Έχω κι εγώ proton premium (10 χρόνια πελάτης τους) με 500gb storage αλλά δεν βάζω ούτε σ αυτούς.

    Όπως επίσης και τον password manager τους δεν χρησιμοποιώ.

    Μόνο mail + vpn.

    Όχι γιατί δεν εμπιστεύομαι τους ίδιους, απλώς ποτέ δεν ξέρεις τι στραβή μπορεί να συμβεί.

    Αν και όλα ανεβαίνουν encrypted by default σ αυτούς.

    Και πάλι, ξέρω αν υπάρχει κανένα backport ή κάνα vulnerability που μπορεί να κάνει decrypt τα data?

    Για passwords έχω στήσει στον home server μου vaultwarden.
    Και τι χρησιμοποιείς δηλαδή από το premium. Mail + calendar?
    Όσο περισσότερο σου κλέβουν τη ζωή, τόσο σε ταΐζουν με έθνος και φυλή..

    Εθνικισμός και μετανάστες

    Μία τάξη, φυλετικά διαχωρισμένη

  7. #7
    Εγγραφή
    31-07-2010
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    4.026
    Downloads
    1
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    ZTE F670L
    Παράθεση Αρχικό μήνυμα από Zus Εμφάνιση μηνυμάτων
    Και τι χρησιμοποιείς δηλαδή από το premium. Mail + calendar?
    Mail + VPN.

    Δεν χρειάζομαι κάτι άλλο.

    Έχω ειδική συνδρομή ως παλιός τους πελάτης και πληρώνω 3.30 ευρώ το μήνα για το proton unlimited.

    Spoiler:
    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  Screenshot_2025-05-29-21-03-05-440_ch.protonmail.android_1.jpg 
Εμφανίσεις:  16 
Μέγεθος:  173,4 KB 
ID: 264822
    "Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."

  8. #8
    Εγγραφή
    25-07-2006
    Περιοχή
    Edenoi
    Ηλικία
    39
    Μηνύματα
    4.962
    Downloads
    7
    Uploads
    0
    Τύπος
    ADSL2+
    Ταχύτητα
    17104 down / 1022 up
    ISP
    Vodafone
    Router
    TD-W8960N V8
    SNR / Attn
    5.8(dB) / 21(dB)
    Path Level
    Interleaved
    Παράθεση Αρχικό μήνυμα από Gentoo Εμφάνιση μηνυμάτων
    Ποτέ δεν εμπιστεύτηκα τα δεδομένα μου σε clouds, για κάτι τέτοιες περιπτώσεις, κι ούτε πρόκειται.
    Θα μπορούσες να τα ανεβάσεις κρυπτογραφημένα. Εγώ πληρώνω Microsoft 365 και έχω 1ΤΒ στο onedrive, και ανεβάζω αβέρτα. Απλώς όλα τα ανεβάζω με κρυπτογράφηση.
    My adslgr.com account password is the last 7 digits of π. No hackers so far.
    Hello, I'm Death. You may be familiar with my Blue Screen.

  9. #9
    Εγγραφή
    31-07-2010
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    4.026
    Downloads
    1
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    ZTE F670L
    Παράθεση Αρχικό μήνυμα από goku Εμφάνιση μηνυμάτων
    Θα μπορούσες να τα ανεβάσεις κρυπτογραφημένα. Εγώ πληρώνω Microsoft 365 και έχω 1ΤΒ στο onedrive, και ανεβάζω αβέρτα. Απλώς όλα τα ανεβάζω με κρυπτογράφηση.
    Ναι το γνωρίζω. Αλλά ποτέ δεν ξέρεις τι ευπάθειες μπορεί να υπάρχουν και στα encryption algorithms.

    Οπότε διατηρώντας τα στα δικά μου χέρια, είναι ένα layer πιο ασφαλή, με την προϋπόθεση φυσικά να μη γίνει breached και τοπικά ο server.
    "Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."

  10. #10
    Εγγραφή
    11-03-2005
    Μηνύματα
    7.508
    Downloads
    24
    Uploads
    0
    Τύπος
    ADSL OTE
    Ταχύτητα
    24576/1024
    ISP
    OTEnet
    DSLAM
    ΟΤΕ - ΚΕΡΑΜΕΙΚΟΣ
    Router
    CISCO Systems K9 SMB
    Παράθεση Αρχικό μήνυμα από goku Εμφάνιση μηνυμάτων
    Θα μπορούσες να τα ανεβάσεις κρυπτογραφημένα. Εγώ πληρώνω Microsoft 365 και έχω 1ΤΒ στο onedrive, και ανεβάζω αβέρτα. Απλώς όλα τα ανεβάζω με κρυπτογράφηση.
    Μέχρι να ανακοινωθεί ότι κάπου έχουν από λάθος αποθηκευτεί τα κλειδιά και απέκτησαν πρόσβαση κάποιοι ....

    Πραγματικά ώρες ώρες δεν καταλαβαίνω την μανία του κόσμου για το cloud...

  11. #11
    Εγγραφή
    25-07-2006
    Περιοχή
    Edenoi
    Ηλικία
    39
    Μηνύματα
    4.962
    Downloads
    7
    Uploads
    0
    Τύπος
    ADSL2+
    Ταχύτητα
    17104 down / 1022 up
    ISP
    Vodafone
    Router
    TD-W8960N V8
    SNR / Attn
    5.8(dB) / 21(dB)
    Path Level
    Interleaved
    Παράθεση Αρχικό μήνυμα από DVader Εμφάνιση μηνυμάτων
    Μέχρι να ανακοινωθεί ότι κάπου έχουν από λάθος αποθηκευτεί τα κλειδιά και απέκτησαν πρόσβαση κάποιοι ....

    Πραγματικά ώρες ώρες δεν καταλαβαίνω την μανία του κόσμου για το cloud...
    Ότι κλειδιά ενδεχομένως να αποθηκευτούν θα είναι τοπικά στον υπολογιστή. Αν αποκτήσουν πρόσβαση στον υπολογιστή τότε αυτόματα θα έχουν αποκτήσει πρόσβαση και στα αρχεία οπότε είτε έχει κρυπτογράφηση είτε δεν έχεις είναι το ίδιο και το αυτό. Ενώ αν αποκτήσουν πρόσβαση στο cloud δεν θα έχουν τα κλειδιά για την αποκρυπτογράφηση.
    My adslgr.com account password is the last 7 digits of π. No hackers so far.
    Hello, I'm Death. You may be familiar with my Blue Screen.

  12. #12
    Εγγραφή
    31-07-2010
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    4.026
    Downloads
    1
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    ZTE F670L
    Παράθεση Αρχικό μήνυμα από goku Εμφάνιση μηνυμάτων
    Ότι κλειδιά ενδεχομένως να αποθηκευτούν θα είναι τοπικά στον υπολογιστή. Αν αποκτήσουν πρόσβαση στον υπολογιστή τότε αυτόματα θα έχουν αποκτήσει πρόσβαση και στα αρχεία οπότε είτε έχει κρυπτογράφηση είτε δεν έχεις είναι το ίδιο και το αυτό. Ενώ αν αποκτήσουν πρόσβαση στο cloud δεν θα έχουν τα κλειδιά για την αποκρυπτογράφηση.
    Δεν σε καλύπτει 100% αυτό.

    Αν υπάρχει κάποιο vulnerability μπορεί εν δυνάμει να αποκρυπτογραφηθούν.

    Εξαιρετικά απίθανο σενάριο βέβαια αλλά ποτέ δεν ξέρεις.

    Είδες τι έγινε πριν λίγους μήνες με το xz-utils και το openssh.
    "Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."

  13. #13
    Εγγραφή
    22-10-2002
    Περιοχή
    Greece
    Μηνύματα
    1.419
    Downloads
    9
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1024/1024
    ISP
    Inalan
    Router
    ZTE F670L
    Για να μην ξεχνιόμαστε... https://nerds.net/wp-content/uploads...ty-750x646.jpg

  14. #14
    Εγγραφή
    15-12-2024
    Μηνύματα
    14
    Downloads
    0
    Uploads
    0
    ISP
    Cosmote
    Παράθεση Αρχικό μήνυμα από Gentoo Εμφάνιση μηνυμάτων
    Mail + VPN.

    Δεν χρειάζομαι κάτι άλλο.

    Έχω ειδική συνδρομή ως παλιός τους πελάτης και πληρώνω 3.30 ευρώ το μήνα για το proton unlimited.

    Spoiler:
    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  Screenshot_2025-05-29-21-03-05-440_ch.protonmail.android_1.jpg 
Εμφανίσεις:  16 
Μέγεθος:  173,4 KB 
ID: 264822
    Τυχερέ!

    Ούτε Black Friday τέτοιες προσφορές.

  15. #15
    Εγγραφή
    31-07-2010
    Περιοχή
    Θεσσαλονίκη
    Μηνύματα
    4.026
    Downloads
    1
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    ZTE F670L
    Παράθεση Αρχικό μήνυμα από kotsonatos04 Εμφάνιση μηνυμάτων
    Τυχερέ!

    Ούτε Black Friday τέτοιες προσφορές.
    Ισχύει!

    Το έκανε σαν δώρο η Proton σε όσους paid users ήταν από τα πρώτα χρόνια, σαν ένδειξη ευγνωμοσύνης
    "Listen, I'm a nice person, so, if I'm an a$$hole to you, you need to ask yourself why."

Σελ. 1 από 3 123 ΤελευταίαΤελευταία

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας