您现在的位置是:测试开发营 > 人工智能
CVE-2025-55241:CVSS 10.0 分 Microsoft Entra ID 漏洞或危及全球所有租户
测试开发营2025-11-26 22:07:42【人工智能】1人已围观
简介漏洞概述2025年最重大的安全发现之一,研究员Dirk-jan Mollema披露了Microsoft Entra ID原Azure AD)中一个可能让攻击者入侵全球几乎所有租户的漏洞。该漏洞被追踪为
2025年最重大的漏洞安全发现之一,研究员Dirk-jan Mollema披露了Microsoft Entra ID(原Azure AD)中一个可能让攻击者入侵全球几乎所有租户的或危户漏洞。该漏洞被追踪为(CVE-2025-55241),及全CVSS评分达10分 ,有租源于不安全的漏洞"Actor tokens"和传统Azure AD Graph API的验证缺陷 。

该漏洞包含两个关键要素:
未记录的建站模板或危户模拟令牌:微软用于后端服务间认证的"Actor tokens"缺乏文档记录关键验证缺陷 :Azure AD Graph API未能执行租户边界验证Mollema表示:"使用我在实验租户中申请的令牌,可以模拟任何其他租户中的及全用户身份,包括全局管理员 。有租"由于Actor tokens会绕过条件访问策略,漏洞管理员实际上无法通过配置阻止此类攻击 。或危户
技术细节Actor tokens是模板下载及全由微软访问控制服务颁发的特殊JSON Web Tokens(JWTs) ,本用于Exchange Online或SharePoint等服务模拟用户 。有租但Mollema指出:"一旦Exchange获得Actor token ,漏洞就能在24小时内使用该令牌模拟目标服务中的或危户任何用户。"
这些令牌存在严重安全缺失 :
签发和使用时无日志记录24小时有效期内无法撤销完全绕过条件访问控制Mollema直言 :"这种Actor token设计本就不该存在,及全它几乎缺乏所有应有的安全控制。服务器租用"
攻击路径漏洞的第二部分是Azure AD Graph未验证租户ID 。通过修改模拟令牌中的租户ID,攻击者可查询其他租户数据 。Mollema证实:"只要知道目标租户ID(公开信息)和用户netId,就能访问其他租户数据 。"
攻击者可逐步升级权限 :
模拟普通用户枚举信息识别全局管理员并伪造其令牌实现完全租户接管 ,云计算获取Microsoft 365和Azure资源访问权更严重的是,这类攻击几乎不留痕迹。Mollema强调 :"这些操作不会在受害租户中生成任何日志。"
潜在影响用户netId值采用可暴力破解的递增模式,攻击者几分钟内即可猜出有效ID 。Mollema还证实 ,源码下载攻击者可滥用B2B信任关系,通过访客账户在租户间横向移动:"使用单个Actor token,几分钟内就能收集到危及全球多数租户所需的信息。"
微软安全响应中心(MSRC)收到报告后迅速响应 ,数日内完成修复 ,阻止了向Azure AD Graph请求Actor tokens的行为,并发布(CVE-2025-55241)。免费模板
很赞哦!(645)
相关文章
- 用于威胁预防、检测的开源安全平台 - Wazuh
- 手机恢复出厂设置的影响与注意事项(了解手机恢复出厂设置的步骤和后果,避免数据丢失和其他问题)
- 华硕主板BIOS设置U盘启动项(轻松实现系统安装和修复)
- 以Pro如何重装系统教程(详细指南及步骤,帮助您重新安装系统)
- 如何使用Certsync远程转储NTDS黄金证书和UnPAC哈希
- CVE-2025-57052:cJSON库存在CVSS 9.8高危JSON解析漏洞(含PoC)
- CISO保障AI业务安全的五个优先事项
- 能源企业存在大量可被利用的安全漏洞竟浑然不觉
- “HTTP/2 快速重置”零日漏洞被利用发起历史上最大规模的 DDoS 攻击
- 将电脑文件拷贝至U盘的简易指南(轻松实现文件传输和备份,快速利用U盘的便捷性)
热门文章
站长推荐
友情链接
- CypherRAT、CraxsRATAndroid系列恶意软件“始作俑者”曝光!
- Freecycle出现大规模数据泄露事件,影响700万用户
- 您确定自己的浏览器是最新的吗?揭露虚假浏览器更新现状
- 现代网络安全架构的要素是什么?
- 十款可以免费使(试)用的容器安全工具及特点分析
- 谷歌警告有黑客投放虚假 Bard AI 助理广告,受害者将被引导安装恶意软件
- 随着网络攻击激增,电子商务欺诈今年将在全球造成480亿美元的损失
- 《2023年全球云威胁报告》:90%的安全供应链实则并不安全
- 华为积极推动知识产权保护,在技术创新和应用之间取得平衡
- 面临安全危机!AI聊天机器人领域兴起“越狱潮” 云服务器源码库企业服务器b2b信息平台网站建设亿华云香港物理机







