CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

18. rujna 2025, 16:19

Istraživač otkrio rupu u Microsoft Entra ID-u: prijetila masovna otmica Azure računa

Dvije greške u Entra ID-u otvarale su put potpunom preuzimanju svakog Azure tenanta; Microsoft ih je zakrpao u roku od tjedan dana.

min. čitanja

XFacebookWhatsApp

Sigurnosni stručnjak Dirk-jan Mollema otkrio je dvije kritične ranjivosti u Microsoftovoj platformi za upravljanje identitetom i pristupom Entra ID (bivši Azure Active Directory) koje su mogle omogućiti preuzimanje gotovo svih Azure klijentskih računa na svijetu.

Mollema je 14. srpnja, dok se pripremao za predavanje na konferenciji Black Hat u Las Vegasu, primijetio da kombinacija dviju grešaka otvara put do privilegija globalnog administratora – svojevrsnog „god modea” – u svakoj Entra ID organizaciji (tenantu). „Bio sam zapanjen. Pomislio sam: ‘Ne, ovo se ne bi smjelo događati’”, opisao je trenutak otkrića.

Ključne točke prijetnje

• Ranjivost 1 – Actor Tokens: Zastarjeli mehanizam Access Control Service izdavao je posebne Actor tokene koji, zbog svojih sistemskih svojstava, mogu zaobići moderne kontrole pristupa.

• Ranjivost 2 – Azure AD Graph API: Povijesni API nije ispravno provjeravao iz kojeg tenanta dolazi zahtjev, pa je prihvaćao Actor token iz tuđeg okruženja.

Kombinacijom tih propusta napadač bi, iz vlastitog testnog ili probnog tenanta, mogao „glumiti bilo kojeg korisnika u bilo kojem drugom tenant-u”, upozorava Mollema. Time bi bilo moguće mijenjati postavke, stvarati nove administratore i preuzeti servise poput Azurea, Exchangea ili SharePointa.

Brza reakcija Microsofta

Mollema je propuste odmah prijavio Microsoft Security Response Centeru. Tvrtka je:

• istoga dana pokrenula istragu; • 17. srpnja implementirala globalni popravak; • do 23. srpnja potvrdila potpunu sanaciju; • u kolovozu dodala dodatne zaštitne mjere; • 4. rujna izdala službeni CVE.

Potpredsjednik inženjeringa Tom Gallagher poručio je: „Brzo smo ublažili novootkriveni problem i ubrzali ukidanje ovog naslijeđenog protokola u sklopu inicijative Secure Future.” Naglasio je da istraga nije pronašla tragove zlouporabe.

Što bi se dogodilo da su propusti dospjeli u pogrešne ruke? Stručnjaci podsjećaju na napad kineske skupine Storm-0558 iz 2023., kada je ukradeni ključ za potpisivanje tokena omogućio upade u državne e-mail sustave SAD-a. Ovog puta, smatra Mollema, posljedice bi bile još ozbiljnije jer bi napadač mogao sam sebi dodijeliti najvišu razinu ovlasti u svakom tenant-u.

Otkriveni incident još jednom pokazuje koliko opasni mogu biti zastarjeli dijelovi velikih cloud platformi te koliko je važno pravovremeno gašenje legac y servisa i rigorozna validacija pristupnih tokena.

#microsoft#las-vegas#black-hat#dirk-jan-mollema#microsoft-entra-id

Komentari ~ 0

0/1000 znakova
Trenutno nema komentara za ovaj članak. Budite prvi.

Slično

Tehnologija

MIT-ovo „attention matching” probija memorijski strop za poslovne AI sustave
MIT predstavlja tehniku koja 50 puta smanjuje memorijski zahtjev velikih jezičnih modela, čuvajući točnost i ubrzavajući rad sustava.

min čitanja

Više

Tehnologija

Australci masovno instaliraju VPN-ove nakon blokade pornografskih stranica
Nakon uvođenja strogih australskih pravila o provjeri dobi, glavne pornografske stranice blokirale su pristup, a preuzimanja VPN aplikacija skočila su na vrh ljestvica.

min čitanja

Više

Tehnologija

Proširena stvarnost oživljava Ivu Robića i prvu barkajolku Kvarnera u Ičićima
Interaktivne informativne ploče s QR-kodovima pretvaraju šetnju Lungomareom i posjet lučici Ičići u susret s dvije virtualne ikone lokalne povijesti.

min čitanja

Više

Tehnologija

Audi RS 5 ulazi u hibridnu eru: 510 KS, quattro budućnosti
Prvi plug-in RS model donosi 510 KS, novi elektromehanički quattro i domet na struju, a u hrvatske salone stiže u travnju.

min čitanja

Više

Tehnologija

Sporovi o autorskim pravima i umjetnoj inteligenciji tresu Europsku uniju
Sud EU-a uskoro će razmatrati prvi slučaj o reprodukciji novinskog sadržaja u chatbotu, dok se brojni sporovi protiv OpenAI-ja i drugih razvija diljem Europe i potiče pozive na temeljitu reformu europske direktive o autorskim pravima.

min čitanja

Više

Tehnologija

Theta-fazni tantal nitrid ruši rekorde toplinske vodljivosti
Znanstvenici s UCLA-a predstavili su metalni theta-fazni tantal nitrid s rekornom toplinskom vodljivošću od 1100 W/mK, tvrdoćom višom od 30 GPa i nizom mogućih primjena u hlađenju čipova, zrakoplovstvu i kvantnim računalima.

min čitanja

Više

Tehnologija

Ulefone predstavio Armor 27T Pro+: robustni 5G mobitel s termalnom kamerom i solid-state baterijom
Robusni Armor 27T Pro+ donosi termoviziju, noćni vid i solid-state bateriju, a izdržava uranjanje u vodu, padove i ekstremnu hladnoću.

min čitanja

Više

Tehnologija

CUPRA Born postaje još odvažniji: više snage, domet do 600 km i matrix LED svjetla
Redizajnirana CUPRA Born nudi 326 KS, domet veći od 600 km i matrix LED svjetla, čime nastavlja jačati imidž marke kao sportskog izazivača u svijetu struje.

min čitanja

Više

Tehnologija

Volkswagen lansirao novi T-Roc: hibridni crossover koji troši 5,5 litara
Druga generacija Volkswagenova crossovera donosi veće dimenzije, hibridni pogon i potrošnju od svega 5,5 l/100 km.

min čitanja

Više

Tehnologija

Digitalni divovi pod paljbom: kako tehnologija i dalje ugrožava žene
Deepfakeovi, pametne naočale i algoritmi koji seksualiziraju žene pokazuju da europski propisi još uvijek ne štite korisnice od digitalnog nasilja.
By Justin Pacheco - https://cdn.openart.ai/uploads/image_01eluJ2__1696752889349_raw.jpg, Public Domain, https://commons.wikimedia.org/w/index.php?curid=119369305

min čitanja

Više

Najčitanije

Vijesti

Otišla Mila Moralić, neumorna borkinja za pravednije društvo
U 45. godini preminula je cijenjena novinarka Mila Moralić, dobitnica nagrade „Marija Jurić Zagorka” i Fulbright stipendistkinja, poznata po borbi protiv društvenih nepravdi i osnaživanju žena u novinarstvu.

min čitanja

Više

Nogomet

Dalić pozvao 26 igrača za američki dvoboj s Brazilom i Kolumbijom
Vatreni u ožujku putuju u Orlando, gdje ih čekaju prijateljske utakmice protiv Kolumbije i Brazila. Izbornik Zlatko Dalić objavio je popis od 26 igrača te devet pretpoziva i poručio: „Vrata reprezentacije nikome nisu zatvorena”.
By Анна Нэсси - https://www.soccer.ru/galery/1056975/photo/735567, CC BY-SA 3.0, https://commons.wikimedia.org/w/index.php?curid=71215179

min čitanja

Više

Vijesti

Pucnjava ispred Rihannine vile u Beverly Hillsu, pjevačica neozlijeđena
Tridesetogodišnja žena ispalila je desetak hitaca na kuću slavne pjevačice; jedan je metak probio zid, no ozlijeđenih nema, a policija je uhitila napadačicu.

min čitanja

Više

Biznis

Vlada hitno zamrzava cijene goriva dok nafta iskače na 116 dolara
Nafta je jutros skočila za četvrtinu i dotaknula 116 dolara po barelu, a Vlada promptno uvodi plafon cijena goriva kako bi ublažila udar na potrošače.

min čitanja

Više

Najnovije

Politika

Bruxelles sprema plan za geotermalnu energiju nakon inicijative Davora Ive Stiera

Politika

Hamneijev nasljednik unosi neizvjesnost: stručnjaci o budućnosti Irana i sukoba

Politika

Napadi na iranska postrojenja: otrovni dim nad Teheranom budi strah od raka

Biznis

Francuska sazvala hitan sastanak G7 o gospodarskim posljedicama rata na Bliskom istoku

Tehnologija

MIT-ovo „attention matching” probija memorijski strop za poslovne AI sustave

Sport

Džeko nakon pobjede Schalkea nedjelju proveo uz tri prijenosa: „Nikad dosta nogometa”

Lifestyle

Kriva nosna pregrada muči i do 80 % Hrvata, a rješenje traje tek pola sata

Biznis

Telegram Media Grupa ulazi u eter: planira preuzeti 75 % Laganini FM-a

Biznis

Turistički start 2026.: više gostiju i noćenja, domaći putnici prednjače

Sport

Dinamo rutinski slomio Hajduk; Karačić kritizirao Garcijine rotacije

Vijesti

Besplatno pravno savjetovanje studenata prava u Rijeci