Microsoft 365 Android Tətbiqlərində Hesab Tokenlərinin Oğurlanmasına Səbəb Olan Ciddi Zəiflik Aşkarlanıb
Kibertəhlükəsizlik mütəxəssisləri Microsoft 365-in Android əməliyyat sistemi üçün hazırlanmış bəzi tətbiqlərinin istehsal versiyalarında kritik bir zəiflik müəyyən ediblər. Bu boşluq, hər hansı digər bir tətbiqin istifadəçinin hesab tokenlərini asanlıqla ələ keçirməsinə imkan yaradırdı, nəticədə icazəsiz məlumat əldə etmə riski yaranırdı.
Xətanın Təfərrüatları və Mümkün Nəticələr
Aşkarlanan zəiflik, Microsoft 365 Android tətbiqlərinin inkişaf prosesi zamanı aktiv qalıb istehsal mühitinə keçən bir “debug flag” (inkişaf bayrağı) ilə əlaqədardır. Bu bayraq, etibarlı Microsoft tətbiqləri arasında hesab tokenlərinin paylaşılmasını məhdudlaşdıran daxili yoxlamanı deaktiv edib. Bu isə o deməkdir ki, eyni telefonda quraşdırılmış istənilən digər tətbiq, sistemə daxil olmuş (signed-in) istifadəçinin tokenlərini tələb edərək problemsiz şəkildə əldə edə bilirdi.
Hesab tokenləri ələ keçirildikdən sonra, hücumçu istifadəçinin e-poçtlarını oxuya, fayllarını aça, təqvimini nəzərdən keçirə və hətta onun adından mesajlar göndərə bilərdi. Bütün bu əməliyyatlar heç bir parol daxil etməyə, giriş ekranı ilə qarşılaşmağa və ya xüsusi icazə təsdiqləməsinə ehtiyac olmadan mümkün olurdu. Bu, məlumat sızması, hesabın ələ keçirilməsi və şəxsi məlumatların sui-istifadəsi üçün geniş imkanlar açan ciddi bir təhlükə idi.
Kibertəhlükəsizlik Perspektivi və Tövsiyələr
Bu cür zəifliklər kibertəhlükəsizlik baxımından son dərəcə narahatedicidir, çünki onlar istifadəçi autentifikasiyasını tamamilə yan keçməyə imkan verir. Hesab tokenləri, istifadəçinin sistemdə təsdiqlənmiş seansını təmsil edir və onların qorunması hər hansı bir rəqəmsal platformanın əsas təhlükəsizlik sütunlarından biridir. Proqram təminatının inkişaf və sınaq mərhələlərində buraxılan bu tip “debug flag” səhvləri, istehsal mühitinə keçdikdə gözlənilməz və ağır nəticələrə səbəb ola bilər.
İstifadəçilərə tətbiqlərini daim yeniləmələri və yalnız etibarlı mənbələrdən proqram yükləmələri tövsiyə olunur. Eyni zamanda, Microsoft kimi proqram təminatı nəhənglərinin təhlükəsizlik yoxlamalarını daha da gücləndirmələri, bu kimi zəifliklərin yaranmasının qarşısını almaq üçün mühüm əhəmiyyət kəsb edir.