CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

18. rujna 2025, 16:19

Istraživač otkrio rupu u Microsoft Entra ID-u: prijetila masovna otmica Azure računa

Dvije greške u Entra ID-u otvarale su put potpunom preuzimanju svakog Azure tenanta; Microsoft ih je zakrpao u roku od tjedan dana.

min. čitanja

Sigurnosni stručnjak Dirk-jan Mollema otkrio je dvije kritične ranjivosti u Microsoftovoj platformi za upravljanje identitetom i pristupom Entra ID (bivši Azure Active Directory) koje su mogle omogućiti preuzimanje gotovo svih Azure klijentskih računa na svijetu.

Mollema je 14. srpnja, dok se pripremao za predavanje na konferenciji Black Hat u Las Vegasu, primijetio da kombinacija dviju grešaka otvara put do privilegija globalnog administratora – svojevrsnog „god modea” – u svakoj Entra ID organizaciji (tenantu). „Bio sam zapanjen. Pomislio sam: ‘Ne, ovo se ne bi smjelo događati’”, opisao je trenutak otkrića.

Ključne točke prijetnje

• Ranjivost 1 – Actor Tokens: Zastarjeli mehanizam Access Control Service izdavao je posebne Actor tokene koji, zbog svojih sistemskih svojstava, mogu zaobići moderne kontrole pristupa.

• Ranjivost 2 – Azure AD Graph API: Povijesni API nije ispravno provjeravao iz kojeg tenanta dolazi zahtjev, pa je prihvaćao Actor token iz tuđeg okruženja.

Kombinacijom tih propusta napadač bi, iz vlastitog testnog ili probnog tenanta, mogao „glumiti bilo kojeg korisnika u bilo kojem drugom tenant-u”, upozorava Mollema. Time bi bilo moguće mijenjati postavke, stvarati nove administratore i preuzeti servise poput Azurea, Exchangea ili SharePointa.

Brza reakcija Microsofta

Mollema je propuste odmah prijavio Microsoft Security Response Centeru. Tvrtka je:

• istoga dana pokrenula istragu; • 17. srpnja implementirala globalni popravak; • do 23. srpnja potvrdila potpunu sanaciju; • u kolovozu dodala dodatne zaštitne mjere; • 4. rujna izdala službeni CVE.

Potpredsjednik inženjeringa Tom Gallagher poručio je: „Brzo smo ublažili novootkriveni problem i ubrzali ukidanje ovog naslijeđenog protokola u sklopu inicijative Secure Future.” Naglasio je da istraga nije pronašla tragove zlouporabe.

Što bi se dogodilo da su propusti dospjeli u pogrešne ruke? Stručnjaci podsjećaju na napad kineske skupine Storm-0558 iz 2023., kada je ukradeni ključ za potpisivanje tokena omogućio upade u državne e-mail sustave SAD-a. Ovog puta, smatra Mollema, posljedice bi bile još ozbiljnije jer bi napadač mogao sam sebi dodijeliti najvišu razinu ovlasti u svakom tenant-u.

Otkriveni incident još jednom pokazuje koliko opasni mogu biti zastarjeli dijelovi velikih cloud platformi te koliko je važno pravovremeno gašenje legac y servisa i rigorozna validacija pristupnih tokena.

#microsoft#las-vegas#black-hat#dirk-jan-mollema#microsoft-entra-id

Slično

Politika

Tisuće Londončana na ulicama protiv Trumpa i golemog AI dogovora
Golema povorka klimatskih i društvenih aktivista u Londonu napala je Trumpov posjet i nedavni AI dogovor od 45 milijardi dolara, optužujući vladu za potkopavanje regulative i ignoriranje klimatskih posljedica.
By Daniel Torok - White HouseFacebook, Public Domain, https://commons.wikimedia.org/w/index.php?curid=166661524

min čitanja

Više

Atletika

Fred Kerley najavio nastup na „poboljšanim igrama” koje dopuštaju doping
Svjetski prvak na 100 m iz 2022. i aktualni olimpijski brončani potvrdio je da će sudjelovati na natjecanju koje legalizira doping.

min čitanja

Više

Tehnologija

Kina otvara istragu o američkim čipovima usred pregovora o TikToku
Peking je pokrenuo istragu protiv američkih proizvođača čipova baš dok Washington pregovara o budućnosti TikToka, čime su poluvodiči pretvoreni u novu pregovaračku polugu u kinesko-američkom tehnološkom nadmetanju.
By Daniel Torok - White HouseFacebook, Public Domain, https://commons.wikimedia.org/w/index.php?curid=166661524

min čitanja

Više

Tehnologija

Muskova platforma X ignorirala razgovore o sigurnosti nizozemskih izbora
Platforma Elona Muska jedina od velikih internetskih divova nije došla na nizozemski okrugli stol o suzbijanju dezinformacija uoči izbora, dok Bruxelles već mjesecima istražuje njezino postupanje s nezakonitim sadržajem.
By Justin Pacheco - https://cdn.openart.ai/uploads/image_01eluJ2__1696752889349_raw.jpg, Public Domain, https://commons.wikimedia.org/w/index.php?curid=119369305

min čitanja

Više

Tehnologija

Lažne bazne stanice prenose val prijevara SMS-porukama
Mobilni ’SMS blasteri’ u automobilima šire se svijetom, šaljući tisuće lažnih poruka mimo svih sigurnosnih filtera mobilnih operatera.

min čitanja

Više

Tehnologija

Italija prva u EU donijela sveobuhvatan zakon o umjetnoj inteligenciji
Rim usvojio stroge kazne za deepfakeove i ograničio pristup djeci, uz milijardu eura poticaja za sektor AI-a.
By Governo Italiano - www.governo.it, for the license see here, CC BY 3.0 it, https://commons.wikimedia.org/w/index.php?curid=130399752

min čitanja

Više

Tehnologija

Bivša lobistica Mete nova povjerenica irske agencije za zaštitu podataka
Imenovanjem Niamh Sweeney irski DPC kompletirao je tročlano vodstvo, no kritičari tvrde da dolazak bivše lobistice Mete produbljuje sumnje u neovisnost regulatora.

min čitanja

Više

Tehnologija

Liječnici upozoravaju: „AI psihoza” češće je samo pojačani poremećaj zabluda
Stručnjaci bilježe sve više kriznih slučajeva potaknutih dugim razgovorima s chatbotovima, no raspravljaju je li riječ o novoj bolesti ili tek poznatom poremećaju kojemu je AI dao plin na vatru.

min čitanja

Više

Tehnologija

Švicarski znanstvenici: sudar Zemlje s Theiom možda je donio vodu i preduvjete za život
Novo istraživanje pokazuje da je proto-Zemlja bila suha i ogoljena te da su ključni hlapljivi elementi stigli nakon sudara s Mars-velikim tijelom.

min čitanja

Više

Tehnologija

Italija usvaja strogi zakon protiv AI deepfakeova
Distribucija AI deepfakeova bez pristanka u Italiji će se kažnjavati s do pet godina zatvora.

min čitanja

Više

Najčitanije

Politika

Fuchs o splitskoj školi koja pušta glazbu umjesto zvona: „Ne škodi, ali nema potrebe za propisom”
Ministar Radovan Fuchs komentirao je praksu splitske Osnovne škole Dobri da umjesto školskog zvona pušta glazbu te upozorio na demografski pad, potrebu za radom u jednoj smjeni i neravnomjeran raspored nastavničkog kadra.

min čitanja

Više

Najnovije

Vijesti

Porečko srce obasjano žutom porukom nade za djecu oboljelu od raka

Vijesti

Neočekivani posjetitelji: dva mlada vepra snimljena na Žirju

Politika

Slovački Smer čeka službenu odluku o izbacivanju iz europskih socijalista

Sport

Stotine planinara okupit će se u Trilju na „Danima planinara Dalmacije 3LJ 2025.”

Biznis

Islandska gospodarska komora traži povratak dozvola za istraživanje nafte

Biznis

Porezna uprava pojačava nadzor nad graditeljima, web trgovcima i rekreativnim udrugama

Lifestyle

Majčinstvo preko Facebooka: Britanka upozorava na rizike „besplatnih“ donacija sperme

Politika

Liburnija i Castel San Pietro Terme jačaju veze kroz projekte za mlade

Lifestyle

Marella se vratila u Pulu: talijanski brend ponovno otvorio vrata u Veronskoj

Vijesti

Papa Lav XIV. prozvao zapadnu „opsesiju seksualnošću” i pozvao na jačanje obitelji

Vijesti

Otkazan Oglede festival u Velikoj Gorici zbog sigurnosnih razloga