Video in Українська is not available yet.
Джон Новак: 0-day в Azure B2C та ланцюг захоплення акаунтів
Виступ на DEF CON 31 про ланцюг вразливостей у Microsoft Azure B2C, який дозволяв неаутентифікованому атакувальнику отримати доступ до акаунтів у будь-якому tenant.
Дослідження починається з помилки в реалізації криптографії та переходить у атаку відновлення ключів, що призводить до повної компрометації облікових записів.
Уразливість також могла дозволити отримати інформацію про ще не виправлені 0-day вразливості, надіслані дослідниками через портал Microsoft Bug Bounty.
Дослідження починається з помилки в реалізації криптографії та переходить у атаку відновлення ключів, що призводить до повної компрометації облікових записів.
Уразливість також могла дозволити отримати інформацію про ще не виправлені 0-day вразливості, надіслані дослідниками через портал Microsoft Bug Bounty.