Microsoft criticata per la sequenza temporale delle patch

Notizia

CasaCasa / Notizia / Microsoft criticata per la sequenza temporale delle patch "irresponsabile".

Jun 01, 2023

Microsoft criticata per la sequenza temporale delle patch "irresponsabile".

La gestione da parte di Microsoft di un problema di sicurezza che potrebbe consentire un accesso limitato e non autorizzato alle applicazioni cross-tenant e ai dati sensibili ha messo l'azienda sotto esame per come gestisce la sicurezza

La gestione da parte di Microsoft di un problema di sicurezza che potrebbe consentire un accesso limitato e non autorizzato ad applicazioni cross-tenant e dati sensibili ha messo l'azienda sotto esame per come gestisce le lacune di sicurezza nella sua piattaforma.

Il problema deriva dalla piattaforma Power di Microsoft, che è la sua linea di applicazioni software di business intelligence, sviluppo di app e connettività delle app. Secondo i ricercatori di Tenable che hanno riscontrato il problema, gli host delle funzioni di Azure, che vengono avviati come parte del funzionamento dei connettori personalizzati della piattaforma, non hanno un controllo di accesso sufficiente.

Tenable ha contattato Microsoft per la prima volta in merito al problema il 30 marzo. Diversi mesi dopo, il 6 luglio Microsoft ha informato Tenable che il problema era stato risolto; tuttavia, Tenable ha poi scoperto che la correzione era incompleta. Dopo ulteriori avanti e indietro, il 21 luglio Microsoft ha informato Tenable che una soluzione completa al problema non sarebbe stata rilasciata fino al 28 settembre. Il 31 luglio, Tenable ha rilasciato un avviso limitato sul problema. Quindi, giovedì, Tenable ha aggiornato il suo avviso con ulteriori dettagli dopo che Microsoft ha risolto il problema nei suoi connettori appena distribuiti, richiedendo alle chiavi funzione di Azure di accedere agli host funzione e al loro trigger HTTP.

Tuttavia, Amit Yoran, presidente e CEO di Tenable, in un post su LinkedIn questa settimana, ha definito la lunga tempistica di divulgazione come una mossa “irresponsabile” da parte di Microsoft.

“Microsoft ha risolto rapidamente il problema che avrebbe potuto effettivamente portare alla violazione delle reti e dei servizi di più clienti? Ovviamente no. Ci sono voluti più di 90 giorni per implementare una soluzione parziale, e solo per le nuove applicazioni caricate nel servizio”, ha affermato Yoran.

La questione è seria e ha permesso ai ricercatori di scoprire i segreti dell'autenticazione di una banca, ha detto Yoran. Un utente malintenzionato in grado di determinare il nome host di una funzione di Azure associata al connettore personalizzato potrebbe interagire con tale funzione senza autenticazione. Ciò potrebbe consentire loro di determinare altri nomi host di funzioni di Azure e, poiché molti connettori personalizzati sembrano gestire i flussi di autenticazione tra Power Platform di Microsoft e servizi di terze parti, esiste la possibilità che gli aggressori possano intercettare determinate forme di autenticazione (come ID client OAuth e segreti ).

"Va notato che questo non è esclusivamente un problema di divulgazione di informazioni, poiché essere in grado di accedere e interagire con gli host di funzioni non protetti e attivare comportamenti definiti dal codice del connettore personalizzato potrebbe avere un ulteriore impatto", secondo i ricercatori di Tenable nel loro studio. consulenza aggiornata. “Tuttavia, a causa della natura del servizio, l’impatto varierebbe per ogni singolo connettore e sarebbe difficile da quantificare senza test esaustivi”.

Tenable giovedì ha affermato di non poter più accedere agli host precedentemente interessati e ha indirizzato i clienti che desiderano ulteriori dettagli sulla natura delle soluzioni implementate a Microsoft "per risposte autorevoli". Microsoft, nel frattempo, ha affermato che il problema è stato ora completamente risolto per tutti i clienti e che non sono necessarie ulteriori azioni da parte dei clienti.

"Apprezziamo la collaborazione con la comunità della sicurezza per divulgare in modo responsabile i problemi del prodotto", secondo un portavoce di Microsoft. “Seguiamo un processo approfondito che prevede un'indagine approfondita, lo sviluppo di aggiornamenti per tutte le versioni dei prodotti interessati e test di compatibilità tra altri sistemi operativi e applicazioni. In definitiva, lo sviluppo di un aggiornamento di sicurezza richiede un delicato equilibrio tra tempestività e qualità, garantendo al tempo stesso la massima protezione del cliente con interruzioni minime per il cliente”.

Al di là di questo problema specifico, nelle ultime settimane Microsoft è stata sottoposta a un controllo maggiore per le sue pratiche di sicurezza. Sulla scia di un attacco informatico che ha colpito diverse agenzie federali statunitensi, dove gli aggressori hanno sfruttato token di autenticazione contraffatti per accedere alle e-mail delle vittime con una chiave di firma dell'account Microsoft acquisita, il senatore Ron Wyden (D-Ore) ha esortato CISA, FTC e DoJ a "ritenere Microsoft responsabile della sua negligenza."