Сегодня 30 мая 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Миллионы людей открыли сотням веб-приложений полный доступ к своим файлам в Microsoft OneDrive

Миллионы пользователей OneDrive, которые работают с файлами через сторонние веб-приложения, могут неосознанно предоставлять этим приложениям доступ ко всему своему облачному хранилищу. Проблему обнаружили эксперты компании Oasis Security, пишет Dark Reading.

 Источник изображения: appshunter / unsplash.com

Источник изображения: appshunter / unsplash.com

Корни проблемы лежат в разрешениях механизма OAuth OneDrive File Picker, из-за которых сторонним приложениям открывается доступ сразу ко всему содержимому учётной записи OneDrive, а не только к одному файлу. В качестве примеров таких приложений приводятся Slack, Trello и ChatGPT. Чтобы ослабить угрозу, пользователям рекомендуется либо полностью закрыть доступ непроверенным приложениям к OneDrive, либо убедиться, что в облаке не хранится никакой конфиденциальной информации. «В официальной реализации OneDrive File Picker запрашивает доступ ко всему диску, даже при загрузке только одного файла, из-за отсутствия в механизме Oauth специализированных областей видимости для OneDrive. Хотя перед завершением загрузки пользователям предлагается предоставить на это согласие, расплывчатый и неясный язык запроса не даёт пояснения об уровне предоставляемого доступа, что оставляет пользователей открытыми перед неожиданными угрозами безопасности», — рассказали в Oasis.

Из-за этой проблемы любая организация, подключившая сторонние приложения к корпоративному хранилищу OneDrive, подвергается риску раскрытия данных. Уязвимость может использоваться злоумышленниками для кражи, изменения и шифрования данных в OneDrive. Проблема усугубляется тем, что последняя версия OneDrive File Picker требует, чтобы разработчики обрабатывали аутентификацию пользователей с помощью инструмента, который предполагает наличие конфиденциальных данных в хранилище браузера — хакерские атаки в таких условиях представляются особенно опасными. С этими токенами злоумышленники могут получить долгосрочный доступ ко всем файлам в учётной записи OneDrive.

Microsoft OneDrive File Picker — инструмент на основе JavaScript, который разработчики могут использовать для проектирования интерфейса своих веб-приложений, — он позволяет выбирать, загружать, сохранять файлы или делиться данными, хранящимися в OneDrive. Уязвимость касается компонента File Picker Oauth, который используется для аутентификации. Другими словами, приложения, использующие OneDrive File Picker, получают доступ не к отдельным файлам, а ко всему хранилищу сразу, и после завершения загрузки отдельного файла этот доступ может за ними сохраняться. От Microsoft комментариев по этому поводу не последовало.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Capcom наконец удалила Games for Windows Live из Lost Planet 2 в Steam, но это сломало онлайновый кооператив и сохранения 40 мин.
«Лучший сезон в Fortnite»: Elden Ring Nightreign стартовала в Steam со «смешанными» отзывами и вторым по успешности пиковым онлайном для FromSoftware 2 ч.
Microsoft закрепляет лидерство в сфере ИИ, предлагая клиентам почти 2 тыс. моделей, в том числе от конкурентов 4 ч.
Point-and-click без тормозов: спустя восемь лет разработки приключенческий триллер The Drifter получил дату выхода 4 ч.
«Базис» признан «Национальным чемпионом» 4 ч.
Apple грозит штраф не менее 500 млн евро за нарушение законов ЕС 7 ч.
DeepSeek ужесточила цензуру в обновлённой ИИ-модели R1 7 ч.
Apple: разработчики приложений заработали $406 млрд через App Store в 2024 году 13 ч.
В Steam вышло демо Dispatch — комедийной игры про агентство супергероев от бывших разработчиков Tales from the Borderlands и The Wolf Among Us 14 ч.
Yandex B2B Tech запустила YTsaurus — платформу обработки данных любого объёма для бизнеса 16 ч.
Foxconn решила, что ИИ и электромобили помогут ей компенсировать потери из-за роста таможенных пошлин 28 мин.
ИИ обгонит майнинг биткоина по потреблению энергии в мировом масштабе уже к концу 2025 года 2 ч.
Японская Renesas передумала выпускать силовые полупроводники на базе карбида кремния 2 ч.
Смартфон iQOO Neo 10 дебютировал в России по цене от 38 тыс. рублей 2 ч.
Pure Storage превзошла ожидания Уолл-стрит, но сотрудничество с гиперскейлерами пока не отразилось на её доходах 2 ч.
Япония планирует крупные закупки ИИ-чипов для сокращения торгового дефицита с США 3 ч.
Блокировка трамповских пошлин отменена — Белый дом оспорил решение суда 3 ч.
Nvidia придётся до 20 июня ответить на парламентский запрос о создании исследовательского центра в Шанхае 5 ч.
AMD приобрела разработчика кремниевой фотоники Enosemi 5 ч.
Китайские техногиганты начали готовиться к жизни без ускорителей Nvidia 6 ч.