微软被发现重大漏洞,黑客能够改变 Bing 搜索结果和主页内容,并且能够读取 Office 365 用户的数据

微软被发现重大漏洞,黑客能够改变 Bing 搜索结果和主页内容,并且能够读取 Office 365 用户的数据 Wiz Research 在 Azure Active Directory 中发现了一种新的攻击媒介,它会将配置错误的应用程序暴露给未经授权的访问。 我们(指 Wiz Research )发现了几个具有高影响力且易受攻击的 Microsoft 应用程序。其中一个应用程序是内容管理系统 (CMS),它为 提供支持,使我们不仅可以修改搜索结果,还可以对 Bing 用户发起高影响 XSS 攻击。这些攻击可能会损害用户的个人数据,包括 Outlook 电子邮件和 SharePoint 文档。 在这篇中,我们将展示 Microsoft 本身如何成为 AAD 配置挑战的牺牲品,并无意中将内部应用程序暴露给外部攻击者。这些应用程序允许我们查看和更改各种类型的敏感 Microsoft 数据。在一个特定案例中,我们能够操纵上的搜索结果并对 Bing 用户执行 XSS 攻击,从而可能暴露客户的 Office 365 数据,例如电子邮件、聊天和文档。此博客还将提供有关错误配置的详细信息,以及如何在您的环境中检测和缓解它们。

相关推荐

封面图片

微软 Office 移动端 App 正式更名为 Microsoft 365

微软 Office 移动端 App 正式更名为 Microsoft 365 新版 Microsoft 365 应用除了更换名称和图标,作为 Microsoft 365 的一部分,用户将继续访问 Word、Excel、PowerPoint 和 Outlook 等应用。微软还将继续通过 Office 2021 和 Office LTSC 计划向消费者和企业提供一次性购买这些应用程序的服务。此外,Office 365 订阅计划没有变化。 来自:雷锋 频道:@kejiqu 群组:@kejiquchat 投稿:@kejiqubot

封面图片

Office 365 A1 Plus 计划将于 2024 年 8 月 1 日停用。

Office 365 A1 Plus 计划将于 2024 年 8 月 1 日停用。 Microsoft 将停用 Office 365 A1 Plus 计划,该计划是一项免费订阅,其中包括适用于符合条件的学校的 Office 365 桌面应用程序。 2024 年 8 月 1 日开始,拥有 Office 365 A1 Plus 用户的教育组织应迁移到 Office 365 A1、微软的免费计划或 Microsoft 365 教育套件(Microsoft 365 A3 和 Microsoft 365 A5),价格比商业定价低得多。 此外,从 2024 年 2 月 1 日起,Office 365 A1(免费订阅)的用户将只能享受最多 100 GB 的 OneDrive 存储,A3 和 A5 订阅付费用户还可分别额外获得 50 GB 或 100 GB 的池存储空间

封面图片

ChromeOS现在可直接在Chromebook上打开和编辑Microsoft 365文档

ChromeOS现在可直接在Chromebook上打开和编辑Microsoft 365文档 今天的博文揭示了这项新功能的工作原理:获得访问权限后,只需打开 Office 文件,然后根据提示选择在Microsoft 365 应用程序中打开即可。然后,系统会引导你进行一次性设置,安装应用程序并将Microsoft OneDrive 连接到 Chromebook Files 应用程序。就是这样!我们会记住您的偏好,您就可以快速轻松地访问文件了。您今天就可以试试(如果还没有的话)只需搜索并启用"#upload-office-to-cloud"标志即可。这对于想要使用Microsoft 365 应用程序但以前必须启动 Chrome 浏览器才能访问这些应用程序的 Chromebook 用户来说,可能是一个巨大的改变。与以前的方法相比,在 ChromeOS 中更直接地集成这些应用程序可能会带来更多的使用。博文称,Google刚刚开始推出这一功能,因此如果你使用的是 Chromebook,却没有看到这一变化,则可能需要再等几周才能在你的设备上看到它。另一家第三方公司 Dropbox 今天刚刚宣布,它也将增加一些与Microsoft 365 直接集成的功能,它现在可以支持 Word、Excel 和 PowerPoint 应用程序内的实时共同创作,而文件本身则继续存储在 Dropbox 云存储账户中。 ... PC版: 手机版:

封面图片

微软更新Edge浏览器 增加内置网速测试工具与安全修复

微软更新Edge浏览器 增加内置网速测试工具与安全修复 Edge 的内置速度测试工具现在位于默认"工具"侧边栏应用程序的顶部,该侧边栏还包括其他方便的实用工具,如世界时钟、计算器、翻译器、单位转换器等。不过,点击"开始"会打开一个新的Microsoft Bing 标签,其中包含速度测试工具,而不是在侧边栏中运行。设置侧边栏的初衷是让用户可以在不切换当前标签页的情况下使用应用程序和工具,因此出现这种情况有点奇怪。以下是 124.0.2478.80 版的更新日志:功能更新侧边栏工具应用程序 - SpeedTest。在Microsoft Edge 侧边栏的工具应用程序中默认添加 SpeedTest 答案。有关详细信息,请参阅管理Microsoft Edge 中的侧边栏。Microsoft 发布了最新的Microsoft Edge 稳定通道(版本 124.0.2478.80),其中包含 Chromium 项目的最新安全更新。在安全更新方面,124.0.2478.80 版本修补了两个严重的 Chromium 安全漏洞:CVE-2024-4331:在 124.0.6367.118 之前的 Google Chrome 浏览器中,Picture In Picture 中的空闲后使用允许远程攻击者通过制作的 HTML 页面利用堆破坏。(Chromium 安全严重性:高)。CVE-2024-4368:在 124.0.6367.118 之前的 Google Chrome 浏览器中,Dawn 中的 Free 后使用允许远程攻击者通过制作的 HTML 页面利用堆破坏。(Chromium 安全严重性:高)。Microsoft Edge 会在后台自动更新。不过,您可以访问 edge://settings/help 强制浏览器获取最新更新。另有消息称,微软最近宣布了Edge 浏览器的新内存消耗控制功能。它们现在可以在微软 Edge 125 Beta 中使用,该版本已于本周发布进行公开测试。这些控制功能允许你在玩游戏或执行其他任务时指定 Edge 可以使用多少内存。 ... PC版: 手机版:

封面图片

微软在全球推广Copilot Pro 通过移动设备推出免费试用版

微软在全球推广Copilot Pro 通过移动设备推出免费试用版 微软在一篇博客文章中宣布,Copilot Pro 现已在全球 227 个国家正式推出。微软还宣布将为 Copilot Pro 提供为期一个月的免费试用。稍有不足的是,用户必须通过安装和使用 iOS 和 Android 上的 Copilot 移动应用程序来注册试用: Copilot Pro 用户在其 Microsoft 365 网络应用程序中访问生成式人工智能助手。与桌面应用程序不同的是,访问网络应用程序的 Copilot 无需订阅任何 Microsoft 365 计划。具体来说,它涵盖了 Word、Excel、PowerPoint、OneNote 和 Outlook 的网络版。此外,这项新功能还适用于多种语言的 Microsoft 365 网络应用程序: 英语、法语、德语、意大利语、日语、葡萄牙语、西班牙语和简体中文。唯一的例外是 Excel 应用程序,它仍处于预览阶段,仅支持英语。在未来几个月内,微软的移动应用程序(包括 iOS 版 Outlook 和 Android 版 Outlook)也将新增 Copilot Pro。另一项公告是,订购了 Microsoft 365 F3 和 F1、Office 365 E1 以及 Business Basic 计划的用户很快就可以在不久的将来购买 Copilot for Microsoft 365。该公司于2023年11月为其E3和E5计划增加了Copilot for Microsoft 365,并于今年1月增加了对Microsoft 365 Business Premium和Business Standard的支持。Copilot for Microsoft 365 的费用为每人每月 30 美元。微软此前在几天前证实,所有 Copilot Pro 用户现在都可以访问 Copilot GPT 生成器功能。这些用户可以在个人电脑上使用该工具为特定主题创建自定义聊天机器人。然后,他们可以在个人电脑和移动平台上与其他人共享这些自定义聊天机器人。 ... PC版: 手机版:

封面图片

微软严重漏洞:Microsoft Teams 在 Windows、Linux、Mac中以明文形式存储授权令牌

微软严重漏洞:Microsoft Teams 在 Windows、Linux、Mac中以明文形式存储授权令牌 安全分析师在Microsoft Teams的桌面应用程序中发现了一个严重的安全漏洞,使威胁者能够访问认证令牌和开启了多因素认证(MFA)的账户。 Microsoft Teams是一个通信平台,包括在365产品系列中,有超过2.7亿人使用,用于交换文本信息、视频会议和存储文件。 新发现的安全问题影响到Windows、Linux和Mac的应用程序版本,指的是Microsoft Teams以明文存储用户认证令牌而不保护对它们的访问。 在安装了Microsoft Teams的系统上拥有本地访问权的攻击者可以窃取令牌并使用它们来登录受害者的账户。 网络安全公司Vectra的康纳-皮珀斯(Connor Peoples)在本周的一份报告中解释说:"这种攻击不需要特殊的权限或高级恶意软件就可以逃脱重大的内部破坏。"

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人