智快網(wǎng) - 新科技與新能源行業(yè)網(wǎng)絡媒體

          OneDrive文件選擇器陷安全危機:權(quán)限過寬,用戶數(shù)據(jù)面臨泄露風險

             發(fā)布時間:2025-05-30 07:32 作者:江紫萱

          近日,網(wǎng)絡安全領域的Oasis Research Team發(fā)布了一項重要發(fā)現(xiàn),指出微軟OneDrive的文件選擇器(File Picker)功能存在重大安全隱患。這一披露引起了廣泛關注。

          據(jù)Oasis團隊詳細闡述,問題的核心在于文件選擇器在請求用戶權(quán)限時顯得過于寬泛,缺乏必要的OAuth權(quán)限范圍精細化控制。具體來說,即便是用戶僅意圖上傳單個文件,文件選擇器也會要求對整個云存儲驅(qū)動器的讀取權(quán)限。這種設計方式不僅令人困惑,而且極大地增加了安全風險。

          更糟糕的是,Oasis團隊指出,用戶在授權(quán)過程中的體驗同樣存在不足。授權(quán)提示信息模糊,未能清晰告知用戶實際授權(quán)的范圍,使得用戶難以區(qū)分哪些應用是出于惡意目的而索取全部文件訪問權(quán)限,哪些應用則是因為技術(shù)限制而不得不請求過多權(quán)限。這種模糊性進一步加劇了安全風險。

          Oasis團隊還警告稱,授權(quán)過程中使用的OAuth令牌常常以明文形式存儲在瀏覽器的會話存儲中,這使得攻擊者能夠相對容易地竊取這些令牌。更令人擔憂的是,部分授權(quán)流程還會發(fā)放refresh tokens,這些tokens允許應用在當前tokens過期后無需用戶再次登錄即可獲取新的tokens,從而能夠持續(xù)訪問用戶數(shù)據(jù)。這種機制進一步放大了安全風險,可能導致個人及企業(yè)用戶的數(shù)據(jù)長期暴露于潛在威脅之下。

          面對這一嚴峻問題,微軟已經(jīng)收到Oasis團隊的漏洞報告并確認了問題的存在。然而,截至目前,微軟尚未推出具體的修復措施。這引發(fā)了用戶對OneDrive安全性的擔憂,并促使行業(yè)內(nèi)外對網(wǎng)絡安全問題展開了更為深入的討論。

           
           
          更多>同類內(nèi)容
          全站最新
          熱門內(nèi)容
          本欄最新
           
          智快科技微信賬號
          微信群

          微信掃一掃
          加微信拉群
          電動汽車群
          科技數(shù)碼群

          久久国产精品一国产精品金尊| 久久精品国产亚洲AV麻豆网站| 日产精品久久久一区二区| 日韩精品久久无码人妻中文字幕| 依依成人精品视频在线观看| 精品人妻人人做人人爽夜夜爽| 久久国产精品久久| 精品蜜臀久久久久99网站| 国产精品久久久久久久福利院 | 久久久久久久亚洲精品| 91精品国产一区| 国内精品福利视频| 亚洲乱码日产精品a级毛片久久| 久久国产精品电影| 国产精品成人免费一区二区| 日韩一区二区三区免费体验| 91精品国产91久久综合| 久9热视频这里只精品18| 色婷婷久久久SWAG精品| 99热这里只有精品66| 亚洲中文字幕无码日韩| 久久精品亚洲视频| 国产精品午夜免费观看网站| 国产成人精品日本亚洲直接| 日韩不卡视频在线观看| 最新国产精品自在线观看| 99久久精品费精品国产一区二区| 日韩一级精品视频在线观看| 国产极品白嫩精品| 亚洲精品乱码久久久久久蜜桃图片 | 日韩一级在线视频| 国产精品一区二区久久沈樵| 国产精品一区在线麻豆| 精品无码国产自产在线观看水浒传| 久久精品亚洲综合| 亚洲精品无码久久久影院相关影片| 在线日产精品一区| 久久久久九九精品影院| 成人麻豆日韩在无码视频| 538精品在线观看| 亚洲国产精品成人AV无码久久综合影院 |