Microsoft Azure AD OAuth 中的严重“nOAuth”缺陷导致黑客可以使用他人帐户登录第三方网站

MicrosoftAzureADOAuth中的严重“nOAuth”缺陷导致黑客可以使用他人帐户登录第三方网站该安全缺陷绰号为nOAuth,被描述为身份验证实现缺陷,攻击者只需将其AzureAD管理账户上的电子邮件改为受害者的电子邮件地址,并使用"使用Microsoft登录"功能就可以在有漏洞的应用程序或网站上进行授权。“在通常的OAuth和OpenIDConnect实施中,用户的电子邮件地址被应用程序用作唯一标识符。然而,在MicrosoftAzureAD中,返回的“电子邮件”声明是可变的且未经验证,因此不可信,”Descope解释道。——

相关推荐

封面图片

WalletConnect 推出新的钱包登录解决方案电子邮件钱包

WalletConnect推出新的钱包登录解决方案电子邮件钱包web3通信协议WalletConnect在其Web3ModalSDK中推出了新的钱包登录解决方案电子邮件钱包。电子邮件钱包提供与电子邮件地址相连的即时钱包创建功能,具有免密码安全性和双因素验证功能。用户可以选择将电子邮件钱包转换为自我保管钱包。Web3Modal是一个功能丰富的SDK,用于将钱包连接到应用程序,还支持ENS解析和注入钱包。通过集成,用户可以使用同一个电子邮件钱包访问多个应用程序。最初支持通过Web3Modal使用电子邮件登录的应用程序包括PeanutProtocol、Moso和OkuTrade。

封面图片

【WalletConnect推出新的钱包登录解决方案电子邮件钱包】

【WalletConnect推出新的钱包登录解决方案电子邮件钱包】2024年03月13日09点17分老不正经报道,web3通信协议WalletConnect在其Web3ModalSDK中推出了新的钱包登录解决方案电子邮件钱包。电子邮件钱包提供与电子邮件地址相连的即时钱包创建功能,具有免密码安全性和双因素验证功能。用户可以选择将电子邮件钱包转换为自我保管钱包。Web3Modal是一个功能丰富的SDK,用于将钱包连接到应用程序,还支持ENS解析和注入钱包。通过集成,用户可以使用同一个电子邮件钱包访问多个应用程序。最初支持通过Web3Modal使用电子邮件登录的应用程序包括PeanutProtocol、Moso和OkuTrade。

封面图片

Telegram测试新功能:在新设备上登录需通过电子邮件验证

Telegram测试新功能:在新设备上登录需通过电子邮件验证根据官方提供的最新使用技巧,Telegram即将上线的新功能将为用户提供更妥善的账户保护。即将推出的功能允许用户将Telegram账户链接到电子邮件ID,在您每次登录新设备时通过电子邮件进行验证。尽管Telegram决定不正式分享任何细节,但应用程序开发人员和逆向工程师亚历山德罗·帕卢齐(AlessandroPaluzzi)分享了一些细节,他设法挖掘了几张关于这项尚在开发中的功能屏幕截图。您可以在附加的推文中看到,新功能将为用户提供添加电子邮件ID以“保护您的帐户”的选项。该功能还将为使用Gmail帐户的用户提供“使用Google登录”选项。帕卢齐分享的另一张截图显示,该功能将出现在Telegram应用程序的隐私和安全设置中,点击它,它会显示一个弹出窗口,上面写着:“每次在新设备上登录你的Telegram账号都需要使用这个电子邮件进行验证”。除此之外,还会出现一个更改电子邮件按钮,让用户将他们的Telegram个人资料连接到不同的电子邮件地址。目前,Telegram确实提供了两步验证功能,可以让用户保护他们的帐户。它使您可以使用附加密码保护您的帐户,并且您必须使用该密码才能在新设备上访问该应用程序。但是,由于此功能使用预定义的静态密码,因此它不如您必须通过电子邮件验证登录的功能安全。PC版:https://www.cnbeta.com/articles/soft/1311951.htm手机版:https://m.cnbeta.com/view/1311951.htm

封面图片

【外媒:黑客正侵入AT&T电子邮件账户以窃取用户的加密资产】

【外媒:黑客正侵入AT&T电子邮件账户以窃取用户的加密资产】4月28日消息,未知黑客目前正在侵入部分拥有AT&T电子邮件地址的用户,利用该访问权限侵入受害者的加密货币交易平台账户并窃取其加密货币资产。本月初,一位匿名消息人士声称,一群网络犯罪分子找到了一种方法,可以侵入任何拥有att.net、sbcglobal.net、bellsouth.net和其他AT&T电子邮件地址的人的电子邮件地址。根据线人的说法,黑客之所以能够做到这一点,是因为他们可以访问AT&T内部网络的一部分,从而可以为任何用户创建邮件密钥。邮件密钥是唯一的凭据,AT&T电子邮件用户可以使用它来使用Thunderbird或Outlook等电子邮件应用程序登录他们的帐户,而无需使用密码。通过目标的邮件密钥,黑客可以使用电子邮件应用程序登录目标帐户并开始重置受害者的Coinbase或Gemini帐户密码并转移资产。AT&T发言人吉姆·金伯利(JimKimberly)表示,该公司确实发现了这一情况的存在,并已经对安全防护手段进行了相应的更新,同时主动要求用户对一些电子邮件账户进行密码重置。但该公司拒绝透露目前因此受损的用户数量。

封面图片

Google发布关于删除非活动账户的新警告 但您可以防止这种情况发生

Google发布关于删除非活动账户的新警告但您可以防止这种情况发生虽然该政策从今天开始生效,但它不会立即对拥有不活跃账户的用户产生影响--我们最早将于2023年12月开始删除账户。我们将采取分阶段的方法,首先删除那些创建后就再也没有使用过的账户。在删除帐户之前,我们会在几个月内向帐户电子邮件地址和恢复电子邮件地址(如果提供了恢复电子邮件地址)发送多次通知。你可能也注意到了,Google当时重申,这一变更将"缓慢而谨慎地推出,并提前充分通知"。果然,Google今天发布了第二份警告。以下是此类用户收到的电子邮件截图(通过BleepingComputer):当然,Google也解释了防止这种情况发生的方法,因此如果你是收到此类警告的用户,可以采取以下一种或多种方法:保持Google账户活跃的最简单方法就是至少每两年登录一次。如果您最近登录过Google帐户或我们的任何服务,您的帐户将被视为激活帐户,不会被删除。活动可能包括登录时或登录Google账户时的以下行为:阅读或发送电子邮件使用Google硬盘观看YouTube视频在GooglePlay商店下载应用程序使用Google搜索使用Google登录登录第三方应用程序或服务如果您通过Google帐户设置了现有订阅,例如GoogleOne、新闻出版物或应用程序,我们也会将此视为帐户活动,您的帐户不会受到影响。此外,我们目前还没有删除YouTube视频帐户的计划。有关Google决定的更多详情,请参阅其博客文章:https://blog.google/technology/safety-security/updating-our-inactive-account-policies/...PC版:https://www.cnbeta.com.tw/articles/soft/1374221.htm手机版:https://m.cnbeta.com.tw/view/1374221.htm

封面图片

谷歌将删除两年未登录的账户及其内容

谷歌将删除两年未登录的账户及其内容根据谷歌的公告,如果一个谷歌账户在至少两年内没有被使用或登录过,谷歌将删除该账户及其内容。这意味着,该账户的电子邮件地址将无法再使用,而且与该账户相关的Gmail邮件、日历事件、云端硬盘、文档等Workspace文件以及谷歌相册备份等都将被删除。目前,谷歌暂时不打算删除含有YouTube视频的账户。谷歌表示,将于2023年12月(最早)开始执行这一政策,并采取“分阶段”的方式,首先从“创建后从未使用过”的账户开始。“我们将缓慢而谨慎地推进这一过程。”谷歌说,在删除一个账户之前,将在前几个月内多次通知该账户的电子邮件地址和备用电子邮件(如果有提供的话)。此外,这一政策只适用于免费的谷歌账户,而不包括由企业或学校管理的账户。来源,来自:雷锋频道:@kejiqu群组:@kejiquchat投稿:@kejiqubot

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人