当前位置: 首页 > wzjs >正文

网站什么时候备案好广安建设局网站

网站什么时候备案好,广安建设局网站,网络公关公司排名,本地建设多个网站链接微软365的"导出为PDF"功能近期被发现存在严重的本地文件包含(Local File Inclusion, LFI)漏洞,攻击者可利用该漏洞获取服务器端的敏感数据,包括配置文件、数据库凭证和应用程序源代码。该漏洞由安全研究员Gianluca Baldi发现并报告给微软&…

微软365 PDF导出LFI漏洞示意图

微软365的"导出为PDF"功能近期被发现存在严重的本地文件包含(Local File Inclusion, LFI)漏洞,攻击者可利用该漏洞获取服务器端的敏感数据,包括配置文件、数据库凭证和应用程序源代码。

该漏洞由安全研究员Gianluca Baldi发现并报告给微软,因其对企业安全的重大影响获得了3000美元漏洞赏金。微软随后发布了修复补丁。

漏洞核心要点

  1. 微软365的PDF导出功能存在LFI漏洞,允许攻击者访问服务器端敏感文件
  2. 恶意HTML标签可将服务器文件内容嵌入转换后的PDF中
  3. 可能泄露配置信息、凭证数据及跨租户数据
  4. 微软已通过漏洞赏金计划修复该漏洞

LFI漏洞技术分析

该漏洞利用了微软Graph API中未公开的HTML转PDF功能特性。Gianluca Baldi在对客户Web应用进行评估时发现,通过微软365 SharePoint集成的文档转换功能可将文件转为PDF格式。

微软Graph API官方支持通过format参数将多种格式(如CSV、DOC、DOCX等)转换为PDF,但未公开文档显示其也支持HTML转PDF功能,这意外扩大了攻击面。由于转换过程缺乏适当的输入验证和文件路径限制,攻击者可利用路径遍历技术访问服务器根目录之外的文件。

恶意HTML文件示例

攻击者可在HTML内容中嵌入、和等恶意标签,强制在PDF转换过程中包含本地文件内容。具体攻击分为三步:

  1. 通过微软Graph API上传恶意HTML文件
  2. 通过API端点请求将该文件转换为PDF格式
  3. 下载包含嵌入本地文件内容的PDF

PDF转换请求示意图

漏洞影响与修复措施

该LFI漏洞影响远超普通文件泄露,可能暴露微软机密信息、数据库连接字符串、应用源代码,在多租户环境中还可能导致跨租户数据泄露。微软安全响应中心(MSRC)将其评为"重要"级别,反映了其在企业环境中可能导致重大数据泄露的风险。

微软采取的修复措施包括:

  • 限制PDF转换过程中的HTML标签处理
  • 实施严格的文件路径验证以防止目录遍历攻击

虽然微软已修复该漏洞,但此事件凸显了对未公开API行为和文件处理功能进行全面安全测试的重要性。

http://www.dtcms.com/wzjs/820519.html

相关文章:

  • 上海网站建设褐公洲司网站代码是什么意思
  • 外汇直播网站建设开发做图表用的网站
  • 个人网站如何做流量找人做菠菜网站需要多少钱
  • 小学网站模板wordpress插件图库
  • 中国行业网站宁波网站设计公司排名
  • 建设企业网站的需求分析东营网站建设入门
  • 给金融公司群做网站合法吗深圳建模板网站
  • 襄阳路桥建设集团有限公司网站外贸平台排名
  • 南京做网站公司哪家好网站建设的规划和流程
  • 做课宝官方网站焦作网站建设费用
  • 山东住房和建设庭网站网站建设设计风格描述
  • asp网站实现php栏目哈尔滨seo优化
  • 表白网站建设网站域名 被别人备案
  • 用什么做淘宝客网站好网络营销与策划是什么
  • 杭州网络科技网站企业培训考试平台官网
  • 古田住房与建设局网站中国建设教育网站
  • 视频网站开发价格网站建设论文模板
  • python网站开发环境新版在线天堂网
  • 西安做网站 送百度首页查找网站备案
  • 水产网站源码网站建设技术论文
  • 徐汇科技网站建设WordPress1001无标题
  • 江苏网站设计公司电话自由做图网站
  • .net网站方案网站后台搭建教程
  • 南通网站备案新科网站建设
  • 三金网手机网站如何网站建设自己怎么个人网站
  • 广州服装网站建设青果软件学院教务网络管理系统
  • 全国旅游大型网站建设wordpress主题国外优秀
  • 兼职做网站系统网站设计风格升级
  • 东莞网站建设类岗位知名网站建设加盟合作
  • 怎么做网页版网站wordpress oa