谷歌Java OAuth客户端库存在高危漏洞

VSole2022-05-22 17:30:37

谷歌Java OAuth客户端库存在高危漏洞,攻击者可使用被黑的token部署恶意payload。

漏洞概述

谷歌OAuth Client Library for Java(Java OAuth客户端库)的设计目的是用来与web上的任意OAuth协作,而不仅仅是谷歌API。该库基于谷歌Java HTTP客户端库构建,支持Java 7标准版和企业版、安卓4.0、谷歌APP引擎。

研究人员在Java OAuth客户端库中发现一个高位的认证绕过漏洞,CVE编号为CVE-2021-22573,CVSSv3评分8.7分,攻击者可以利用该被黑的token来部署恶意payload。

漏洞产生的根源是IDToken验证器没有验证token是否正确签名。签名验证可以确保token的payload来源于有效的可信的提供者。因此,攻击者可绕过客户端的验证,利用该漏洞可以构造来自不可信的提供者的任意恶意payload。

漏洞时间轴

该漏洞是由弗吉尼亚大学计算机科学专业4年级博士生Tamjid Al Rahat于3月12日发现的,微软已于4月发布了v 1.33.3版本来修复该漏洞。Tamjid Al Rahat因此获得了5000美元的漏洞奖励。

谷歌oauth
本作品采用《CC 协议》,转载必须注明作者和本文链接
OAuth Client Library for Java的设计目的是用来与web上的任意OAuth协作,而不仅仅是API。该库基于Java HTTP客户端库构建,支持Java 7标准版和企业版、安卓4.0、APP引擎。
微软、OAuth漏洞被用于钓鱼攻击。
3月18日,事主陈某收到一封“贝米钱包”资产清退邮件,因此前陈某曾在该平台进行过投资,并未多想,随即便按照自称“工作人员”的要求,通过微信扫码支付资产清退前的手续费83549元。事后,陈某怀疑被诈骗,遂于当日到天涯分局报警求助。接报后,天涯分局合成作战中心立即展开调查。
本期关键基础设施安全资讯周报共收录安全资讯31篇。点击文章,快速阅读最新资讯。
宕机仅持续了50分钟,但阻止了全球数十亿用户访问Gmail和YouTube。该事件还影响了依赖Google Cloud Platform来计算资源的公司。表示,宕机是由于10月份对Google用户ID服务所做的更改,这是向新配额系统迁移的一部分。表示,尽管大多数服务可以快速自动恢复,但某些服务却具有“独特或持久的影响”。在周二发布的对其根本原因分析的更正中指出,“所有需要通过Google帐户登录的服务都会受到不同程度的影响。”
据外媒,2021年第一季度,网络犯罪分子利用Office 365、Azure、OneDrive、SharePoint等服务发送了超过5200万条恶意信息,受疫情影响,在企业加速推进云端迁移的过程中,犯罪分子将钓鱼电子邮件隐藏到微软和Google的各项服务中,来达到窃取用户数据、勒索用户等目的。
微软警告说,在远程工作的广泛普及和协作应用程序使用的大背景下,攻击者正在加强利用OAuth 的基于应用程序的攻击。微软合伙人小组PM经理Agnieszka Girling表示,同意网络钓鱼,一种基于应用程序的攻击形式利用OAuth,正在上升。用户单击该链接,并显示一个真实的同意提示,要求他们授予恶意应用程序对数据的权限。Girling警告说,随着远程工作的继续进行以及Zoom,Webex Teams,Box和Microsoft Teams等协作应用程序无处不在,用户越来越习惯于云应用程序并使用OAuth功能进行登录。
GitHub披露了上周的事件相关细节,黑客使用偷来的OAuth令牌,从私人仓库下载了数据。
Munro补充说,企业应该调整心态,积极主动地为即将到来的法规做好准备。应该更好地跟踪开源软件2021年底爆发的Log4j安全危机在2022年持续了几乎一整年,影响了全球数以万计的组织。到2023年,防范此类威胁仍将是一个复杂的过程。网络安全保险需求可能会继续增加近年来,网络安全保险已成为必需品,但保费却有所增加。此外,组织还面临着保险公司的更多审查,以确定风险领域。
全球知名数字身份验证工具提供商OCR Labs近日曝出敏感数据泄露事件,导致大量银行和政府客户面临严重风险。
VSole
网络安全专家