CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

18. rujna 2025, 16:19

Istraživač otkrio rupu u Microsoft Entra ID-u: prijetila masovna otmica Azure računa

Dvije greške u Entra ID-u otvarale su put potpunom preuzimanju svakog Azure tenanta; Microsoft ih je zakrpao u roku od tjedan dana.

min. čitanja

XFacebookWhatsApp

Sigurnosni stručnjak Dirk-jan Mollema otkrio je dvije kritične ranjivosti u Microsoftovoj platformi za upravljanje identitetom i pristupom Entra ID (bivši Azure Active Directory) koje su mogle omogućiti preuzimanje gotovo svih Azure klijentskih računa na svijetu.

Mollema je 14. srpnja, dok se pripremao za predavanje na konferenciji Black Hat u Las Vegasu, primijetio da kombinacija dviju grešaka otvara put do privilegija globalnog administratora – svojevrsnog „god modea” – u svakoj Entra ID organizaciji (tenantu). „Bio sam zapanjen. Pomislio sam: ‘Ne, ovo se ne bi smjelo događati’”, opisao je trenutak otkrića.

Ključne točke prijetnje

• Ranjivost 1 – Actor Tokens: Zastarjeli mehanizam Access Control Service izdavao je posebne Actor tokene koji, zbog svojih sistemskih svojstava, mogu zaobići moderne kontrole pristupa.

• Ranjivost 2 – Azure AD Graph API: Povijesni API nije ispravno provjeravao iz kojeg tenanta dolazi zahtjev, pa je prihvaćao Actor token iz tuđeg okruženja.

Kombinacijom tih propusta napadač bi, iz vlastitog testnog ili probnog tenanta, mogao „glumiti bilo kojeg korisnika u bilo kojem drugom tenant-u”, upozorava Mollema. Time bi bilo moguće mijenjati postavke, stvarati nove administratore i preuzeti servise poput Azurea, Exchangea ili SharePointa.

Brza reakcija Microsofta

Mollema je propuste odmah prijavio Microsoft Security Response Centeru. Tvrtka je:

• istoga dana pokrenula istragu; • 17. srpnja implementirala globalni popravak; • do 23. srpnja potvrdila potpunu sanaciju; • u kolovozu dodala dodatne zaštitne mjere; • 4. rujna izdala službeni CVE.

Potpredsjednik inženjeringa Tom Gallagher poručio je: „Brzo smo ublažili novootkriveni problem i ubrzali ukidanje ovog naslijeđenog protokola u sklopu inicijative Secure Future.” Naglasio je da istraga nije pronašla tragove zlouporabe.

Što bi se dogodilo da su propusti dospjeli u pogrešne ruke? Stručnjaci podsjećaju na napad kineske skupine Storm-0558 iz 2023., kada je ukradeni ključ za potpisivanje tokena omogućio upade u državne e-mail sustave SAD-a. Ovog puta, smatra Mollema, posljedice bi bile još ozbiljnije jer bi napadač mogao sam sebi dodijeliti najvišu razinu ovlasti u svakom tenant-u.

Otkriveni incident još jednom pokazuje koliko opasni mogu biti zastarjeli dijelovi velikih cloud platformi te koliko je važno pravovremeno gašenje legac y servisa i rigorozna validacija pristupnih tokena.

#microsoft#las-vegas#black-hat#dirk-jan-mollema#microsoft-entra-id

Slično

Tehnologija

Članak o ubojstvu Charlieja Kirka najčitaniji na Wikipediji 2025.
Statistika otkriva da je tekst o ubojstvu američkog aktivista Charlieja Kirka s 45 milijuna pregleda postao najčitaniji na cijeloj Wikipediji 2025., dok popis preminulih, Netflixovi hitovi i američka politika i dalje privlače golemu pažnju.
By Justin Pacheco - https://cdn.openart.ai/uploads/image_01eluJ2__1696752889349_raw.jpg, Public Domain, https://commons.wikimedia.org/w/index.php?curid=119369305

min čitanja

Više

Tehnologija

Pozivi na „reset” Silicijske doline dok umjetna inteligencija mijenja pravila igre
Rastuća skupina tehnoloških stručnjaka tvrdi da je Silicijska dolina zanemarila društvenu misiju, stavljajući metrike ispred svrhe, te poziva na „reset” u eri umjetne inteligencije.

min čitanja

Više

Tehnologija

Anthropic obećava moćan, ali siguran AI: Daniela Amodei o „ustavnom” pristupu i utrci za naprednim modelima
Predsjednica Anthropa predstavila je viziju AI-ja koji mora poštovati ljudske vrijednosti te upozorila da inovacija ne smije nadmašiti odgovornost.

min čitanja

Više

Tehnologija

„Resonant computing” traži povratak idealizma u Silicijskoj dolini
Skupina tehnoloških idealista, predvođena Alexom Komoroskeom, objavila je „Manifest rezonantnog računarstva” kojim želi vratiti humanističke vrijednosti u Silicijsku dolinu.

min čitanja

Više

Tehnologija

Prince upozorava: AI mijenja temelje interneta, Google postaje „negativac”
Šef Cloudflarea tvrdi da AI sustavi masovno preuzimaju sadržaj bez kompenzacije, a Google ima golemu prednost. Objavio je alate za blokadu botova i traži novu ekonomiju interneta.

min čitanja

Više

Tehnologija

Jon M. Chu otkriva kako nova tehnologija oblikuje iščekivani film Wicked
Redatelj će u razgovoru s novinarkom Manishom Krishnan otkriti detalje o popularnosti "Wickeda" i inovacijama koje koristi na filmu.

min čitanja

Više

Tehnologija

Elektrifikacija cestovnog prometa zapela na provedbi, a ne na tehnologiji
Znanstvena i revizorska izvješća upozoravaju da Europa već ima isplativa rješenja za rezanje emisija u prometu, ali ih koče spora provedba i nedostatak punionica.

min čitanja

Više

Tehnologija

General Motors oživljava dvotaktni motor uz rješenje za čišći ispuh
Američki div patentirao je novi sustav koji smanjuje emisije i obećava povratak dvotaktnog motora u osobna vozila.

min čitanja

Više

Tehnologija

Split uvodi pametna tipkala na pješačkim semaforima
Nova tipkala trebala bi ubrzati promet i povećati sigurnost pješaka u Splitu.

min čitanja

Više

Tehnologija

Nova arhitektura memorije iz Kine i Hong Konga obećava kraj „zaboravu” velikih jezičnih modela
Istraživači s kineskih i hongkonških sveučilišta razvili su general agentic memory (GAM), sustav koji odvaja bilježenje podataka od njihova naknadnog prizivanja i tako rješava problem zaborava u velikim jezičnim modelima.

min čitanja

Više

Najčitanije

Politika

Jandroković nakon međimurskog femicida: sudovi moraju strože kažnjavati nasilnike
Predsjednik Sabora pozvao na strože kazne za nasilnike i najavio nove mjere prevencije femicida, a osvrnuo se i na slučaj Andrije Mikulića te predstojeći državni posjet Francuskoj.
Autor © European Union, 2025, CC BY 4.0, https://commons.wikimedia.org/w/index.php?curid=150011986European People's Party, CC BY 2.0 <https://creativecommons.org/licenses/by/2.0>, via Wikimedia Commons

min čitanja

Više

Politika

Kellogg uvjeren: dogovor o ukrajinskom miru na dohvat ruke
Američki izaslanik Keith Kellogg tvrdi da se mirovni pregovori za Ukrajinu svode na dva preostala pitanja: Donbas i nuklearku Zaporižje.

min čitanja

Više

Politika

Ženska mreža optužuje Vladu za izostanak zaštite: 18 femicida kroz godinu dana
Ženska mreža Hrvatske optužuje državu da je neučinkovitim zakonima i izostankom prevencije odgovorna za 18 femicida u 2025. te traži stroži zakon i nacionalnu strategiju.

min čitanja

Više

Najnovije

Sport

Norris do povijesti: treće mjesto u Abu Dhabiju donijelo mu prvi naslov svjetskog prvaka

Lifestyle

Osijek spaja glazbu i dobrotu: humanitarni koncert za djecu iz Ladimirevaca

Politika

Belgija kao upozorenje: briselski Molenbeek i hrvatska dilema integracije

Sport

NEXE u Kutini potvrdio formu: slavlje 39:31 i pljesak za ulazak među 16 najboljih

Vijesti

Direktor Parkova i nasada najavio najveći projekt dosad, spreman odstupiti ako vlasnik zatraži

Sport

Domen Prevc slavio u Wisli, Lanišek i dalje vodi u ukupnom poretku

Vijesti

Automobil sletio s ceste i završio na krovu kuće u Ostrikovcu

Vijesti

Šolić najavljuje neobično topao prosinac: „Ovako vrijeme ni neprijatelju ne bih poželio”

Sport

Gimnastički klub Osijek-Žito proslavio 160 godina postojanja

Vijesti

Lančani sudar kod Stobreča: četiri auta oštećena, dvoje ljudi u bolnici

Politika

Grlić Radman: Hrvatska jača obranu i vanjskopolitički utjecaj kroz posjete Parizu i Berlinu