微软 OneDrive 被曝安全漏洞:文件选择器权限过宽恐致数据泄露

微软 OneDrive 被曝安全漏洞:文件选择器权限过宽恐致数据泄露

系统知识 2025-05-30 07:00:06 2天前

IT酷哥 5 月 30 日消息,网络安全团队 Oasis Research Team 于 5 月 28 日发布博文,报告称微软 OneDrive 文件选择器(File Picker)存在严重安全漏洞。

IT酷哥援引博文介绍,该团队表示这个漏洞的根源,在于文件选择器请求的权限过于宽泛,缺乏精细化的 OAuth 权限范围控制。即便用户仅上传单个文件,文件选择器,也会要求对整个云存储驱动器的读取权限。

这样的设计让用户难以分辨哪些应用是恶意索取全部文件访问权限,哪些应用只是因为缺乏安全选项而被迫请求过多权限。更糟糕的是,用户在上传文件前的授权提示模糊不清,未能明确告知实际授权范围,增加了安全风险。

Oasis 团队警告,授权过程中使用的 OAuth 令牌常以明文形式存储在浏览器的会话存储中,极易被攻击者窃取。此外,部分授权流程还会发放 refresh tokens,允许应用在当前 tokens 过期后无需用户再次登录即可获取新 tokens,从而持续访问用户数据。

这种机制进一步放大风险,可能导致个人及企业用户的数据长期暴露。目前,微软已收到漏洞报告并确认问题,但尚未推出修复措施。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 微软发布 Windows Copilot,打造 Win11 人工智能“个人助理”
  • 全球 5 月浏览器大战:Chrome 份额 62.85% 排第一,Safari 份额 20.72% 位居第二
  • 微软 Win11 系统语言翻译闹乌龙,英文界面“压缩”变“邮编”
  • Win11 学院:Windows 11 新预览版中如何恢复文件管理器经典功能
  • 首销仅 32 元,硬件基准测试工具 3DMark 上架 Epic 商店
  • 微软 Edge 浏览器更新,收藏夹可隐藏站点缩略图
  • 消息称微软计划 7 月强推 Win11 Moment 3 更新功能
  • 微软更新 VS Code C++ 套件 1.16 版本:引用关系更直观,注释定义更便捷
  • 勒索软件 Akira 瞄准 VMWare 旗下软件而来:加密用户虚拟机镜像
  • 全字段端到端加密,密码管理器 Proton Pass 正式发布
  • 育碧更新旗下 Ubisoft Connect 游戏商城 PC 客户端,带来全新 UI 界面
  • WordPress 第三方“用户登录系统”插件曝零日提权漏洞,20 万网站受影响
  • 火狐浏览器 Firefox 115 发布,支持 Win7 / Win8 的最后一个版本
  • 怎么拍出星芒效果
  • 帮企业为轮值 / 兼职员工分配云 PC,微软正式上线 Windows 365 Frontline 服务
  • 腾讯会议限制免费会议数,跨 App 加入会议改为付费功能
  • 微软再次重发 KB5007651 更新,修复 Win11 中 Defender LSA 误报问题
  • 钉钉在线文档升级断网编辑、支持合同比对,会议新增等候室功能
  • QQ 音乐 12.5.5 版本内测情侣亲密体系,支持情侣一起听、亲密度等功能
  • 不足官方要求的 5%,176MB 内存极限成功运行 Win11 系统
  • 最新资讯

    热门资讯