Сегодня 21 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Миллионы людей открыли сотням веб-приложений полный доступ к своим файлам в Microsoft OneDrive

Миллионы пользователей OneDrive, которые работают с файлами через сторонние веб-приложения, могут неосознанно предоставлять этим приложениям доступ ко всему своему облачному хранилищу. Проблему обнаружили эксперты компании Oasis Security, пишет Dark Reading.

 Источник изображения: appshunter / unsplash.com

Источник изображения: appshunter / unsplash.com

Корни проблемы лежат в разрешениях механизма OAuth OneDrive File Picker, из-за которых сторонним приложениям открывается доступ сразу ко всему содержимому учётной записи OneDrive, а не только к одному файлу. В качестве примеров таких приложений приводятся Slack, Trello и ChatGPT. Чтобы ослабить угрозу, пользователям рекомендуется либо полностью закрыть доступ непроверенным приложениям к OneDrive, либо убедиться, что в облаке не хранится никакой конфиденциальной информации. «В официальной реализации OneDrive File Picker запрашивает доступ ко всему диску, даже при загрузке только одного файла, из-за отсутствия в механизме Oauth специализированных областей видимости для OneDrive. Хотя перед завершением загрузки пользователям предлагается предоставить на это согласие, расплывчатый и неясный язык запроса не даёт пояснения об уровне предоставляемого доступа, что оставляет пользователей открытыми перед неожиданными угрозами безопасности», — рассказали в Oasis.

Из-за этой проблемы любая организация, подключившая сторонние приложения к корпоративному хранилищу OneDrive, подвергается риску раскрытия данных. Уязвимость может использоваться злоумышленниками для кражи, изменения и шифрования данных в OneDrive. Проблема усугубляется тем, что последняя версия OneDrive File Picker требует, чтобы разработчики обрабатывали аутентификацию пользователей с помощью инструмента, который предполагает наличие конфиденциальных данных в хранилище браузера — хакерские атаки в таких условиях представляются особенно опасными. С этими токенами злоумышленники могут получить долгосрочный доступ ко всем файлам в учётной записи OneDrive.

Microsoft OneDrive File Picker — инструмент на основе JavaScript, который разработчики могут использовать для проектирования интерфейса своих веб-приложений, — он позволяет выбирать, загружать, сохранять файлы или делиться данными, хранящимися в OneDrive. Уязвимость касается компонента File Picker Oauth, который используется для аутентификации. Другими словами, приложения, использующие OneDrive File Picker, получают доступ не к отдельным файлам, а ко всему хранилищу сразу, и после завершения загрузки отдельного файла этот доступ может за ними сохраняться. От Microsoft комментариев по этому поводу не последовало.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Не в деньгах счастье»: рекордные финансовые показатели в Meta соседствуют с серьёзным упадком духа сотрудников 6 ч.
«Накаркали»: в запрете своих ИИ-моделей виноваты сами представители Anthropic, как убеждены эксперты 7 ч.
Новая статья: Phonopolis — прямо как в книге «1984» Джорджа Оруэлла. Рецензия 14 ч.
Новая статья: Gamesblender № 781: предзаказы GTA VI, студии Xbox на грани закрытия, Unreal Engine 6 в 2027 году 15 ч.
ИИ Continuum найдёт и починит уязвимости у клиентов AWS 22 ч.
В октябре Microsoft прекратит поддержку Office 2021 — продолжать им пользоваться будет небезопасно 22 ч.
Сооснователь Ubisoft Клод Гиймо погиб в авиакатастрофе во Франции 23 ч.
Apple прояснила ситуацию с отсутствием поддержки watchOS 27 на старых смарт-часах 20-06 12:34
Microsoft обнаружила новый вредонос для кражи криптовалюты, распространяемый на USB-накопителях 20-06 12:19
Еврокомиссия выбрала, кто построит официальную европейскую модель ИИ с 400 млрд параметров 20-06 12:15
В поисках источника высокоэнергетического нейтрино астрономы наткнулись на нечто неожиданное 17 ч.
Nokia и Acer положили конец патентной войне вокруг видеокодеков 17 ч.
Китай ужесточает контроль за поставками индия — это может ударить по производству дисплеев и оптических чипов 21 ч.
В Словении запущена НРС-система FRIDA с ускорителями NVIDIA Blackwell 22 ч.
Silent PC выпустила водонепроницаемый ПК на AMD Ryzen 9000 с ценой от $3350 23 ч.
Огромные премии сотрудников SK Hynix и Samsung создали угрозу инфляции в Южной Корее 23 ч.
Сделка Microsoft с Oracle по аренде облачной инфраструктуры сорвалась из-за требований безопасности 20-06 12:58
NASA попытается спасти падающую обсерваторию Swift с помощью космического буксира 20-06 12:56
Учёные создали простой регулируемый источник квантового света — его буквально можно подкрутить до нужного режима 20-06 12:00
В Индии запустят собственный спутниковый интернет — конкурента Starlink 20-06 11:08