当前位置: 首页 > wzjs >正文

免费个人网站 上传个人简历免费模板下载

免费个人网站 上传,个人简历免费模板下载,网页制作培训上海,宁波建设网站多少钱微软365的"导出为PDF"功能近期被发现存在严重的本地文件包含(Local File Inclusion, LFI)漏洞,攻击者可利用该漏洞获取服务器端的敏感数据,包括配置文件、数据库凭证和应用程序源代码。该漏洞由安全研究员Gianluca Baldi发现并报告给微软&…

微软365 PDF导出LFI漏洞示意图

微软365的"导出为PDF"功能近期被发现存在严重的本地文件包含(Local File Inclusion, LFI)漏洞,攻击者可利用该漏洞获取服务器端的敏感数据,包括配置文件、数据库凭证和应用程序源代码。

该漏洞由安全研究员Gianluca Baldi发现并报告给微软,因其对企业安全的重大影响获得了3000美元漏洞赏金。微软随后发布了修复补丁。

漏洞核心要点

  1. 微软365的PDF导出功能存在LFI漏洞,允许攻击者访问服务器端敏感文件
  2. 恶意HTML标签可将服务器文件内容嵌入转换后的PDF中
  3. 可能泄露配置信息、凭证数据及跨租户数据
  4. 微软已通过漏洞赏金计划修复该漏洞

LFI漏洞技术分析

该漏洞利用了微软Graph API中未公开的HTML转PDF功能特性。Gianluca Baldi在对客户Web应用进行评估时发现,通过微软365 SharePoint集成的文档转换功能可将文件转为PDF格式。

微软Graph API官方支持通过format参数将多种格式(如CSV、DOC、DOCX等)转换为PDF,但未公开文档显示其也支持HTML转PDF功能,这意外扩大了攻击面。由于转换过程缺乏适当的输入验证和文件路径限制,攻击者可利用路径遍历技术访问服务器根目录之外的文件。

恶意HTML文件示例

攻击者可在HTML内容中嵌入、和等恶意标签,强制在PDF转换过程中包含本地文件内容。具体攻击分为三步:

  1. 通过微软Graph API上传恶意HTML文件
  2. 通过API端点请求将该文件转换为PDF格式
  3. 下载包含嵌入本地文件内容的PDF

PDF转换请求示意图

漏洞影响与修复措施

该LFI漏洞影响远超普通文件泄露,可能暴露微软机密信息、数据库连接字符串、应用源代码,在多租户环境中还可能导致跨租户数据泄露。微软安全响应中心(MSRC)将其评为"重要"级别,反映了其在企业环境中可能导致重大数据泄露的风险。

微软采取的修复措施包括:

  • 限制PDF转换过程中的HTML标签处理
  • 实施严格的文件路径验证以防止目录遍历攻击

虽然微软已修复该漏洞,但此事件凸显了对未公开API行为和文件处理功能进行全面安全测试的重要性。


文章转载自:

http://bAIgOWdn.rwjfs.cn
http://HrL4k0Bu.rwjfs.cn
http://tZiPX9fc.rwjfs.cn
http://pJUWwRQl.rwjfs.cn
http://iuyOd25H.rwjfs.cn
http://sFbf6wYb.rwjfs.cn
http://bkiZ5nSx.rwjfs.cn
http://xz4a4dvv.rwjfs.cn
http://wms6VKiE.rwjfs.cn
http://3NL17fi8.rwjfs.cn
http://wzQjXGrn.rwjfs.cn
http://HDmYvjXQ.rwjfs.cn
http://cB6wDqox.rwjfs.cn
http://pBbeIxeN.rwjfs.cn
http://TmwKEV7b.rwjfs.cn
http://8T3FgC2o.rwjfs.cn
http://BSyPgltT.rwjfs.cn
http://lupqQavQ.rwjfs.cn
http://BgMqbIOW.rwjfs.cn
http://eHbaVIFk.rwjfs.cn
http://urSYEiud.rwjfs.cn
http://XY03czC3.rwjfs.cn
http://S1vPRVL5.rwjfs.cn
http://OVAjhXq5.rwjfs.cn
http://44XhdE3C.rwjfs.cn
http://b1pQ0yo4.rwjfs.cn
http://GQIHBmxJ.rwjfs.cn
http://h59iLlyF.rwjfs.cn
http://YBYn0tAy.rwjfs.cn
http://z4Udu8Uf.rwjfs.cn
http://www.dtcms.com/wzjs/633837.html

相关文章:

  • 网站建设的上市公司做网站买什么服务器 便宜
  • 网站上常用字体wordpress app 加载慢
  • 单位网站建设自查报告范文网页设计规划书样本
  • 福州营销网站建设团队网页制作常用软件
  • 韩国优秀网站设计中天建设集团有限公司总部在哪里
  • 做微信封面模板下载网站企业做网站的费用计入什么科目
  • 佛山seo网站优化免费推广平台大全
  • 做类似淘宝一样的网站营口网站seo
  • wordpress存储镜像seo经理招聘
  • 网站怎么做mip技术贵德县公司网站建设
  • 网站建设前期规划方案双流网站建设
  • .net mvc做网站网站开发招标任务书
  • 郑州建站的公司需要一个简单的网站
  • 亚马逊网站建设与维护方法分析如何宣传推广自己的产品
  • 江苏城乡建设职业学院网站东莞企业建站平台
  • 评析网站建设报价单网络广告投放公司
  • 行业网站网址给wordpress首页添加公告栏
  • 网站页面好了怎么做后端中国建设监理协会化工监理分会网站
  • 做钢材都有什么网站永嘉专业网站设计公司
  • 班级响应式网站html格式谁的网站模板利于优化
  • 河南宏业建设管理有限公司网站服装花型图案设计网站
  • 秦皇岛做网站优化公司wordpress微信h5登录
  • 泰安微信网站建设郑州做网站的多不多
  • 网站如何申请做网站一定要购买虚拟主机吗
  • 速成网站怎么做网页制作与设计命令
  • 游戏门户网站 织梦网站公司建设
  • 襄阳做淘宝网站推广网站后台管理默认密码
  • 网站管理 上传模板在线手机动画网站模板
  • 呼伦贝尔市规划建设局网站推广软件是什么
  • 做微信的微网站网站制作工具有哪些