青青草在在观免费1_草草在线视频_国产女人高潮毛片_国产麻豆剧果冻传媒仙踪林老_又爽又色又舒服A片免费_福利导航大全_日韩亚洲欧美中文高清在线_红果免费剧场短剧大全剧名_刺激一区仑乱_免费黄色视屏网站_夫妻之间在线观看_毛片无码一区二区三区A片视频_麻豆免费观看高清完整视频在线_开心五月四房播播_少妇荡乳情欲办公室A片视频网站_麻豆精产国品一二三产区_无码一卡二卡三卡四卡视频版_搞逼综合网_好男人好社区好资源在线_在线观看快乐大本营

  • 虎科技 - 領(lǐng)先的互聯(lián)網(wǎng)科技媒體

OneDrive文件選擇器陷安全危機:權(quán)限過寬,用戶數(shù)據(jù)面臨泄露風(fēng)險

   時間:2025-05-30 07:32 來源:ITBEAR作者:江紫萱

近日,網(wǎng)絡(luò)安全領(lǐng)域的Oasis Research Team發(fā)布了一項重要發(fā)現(xiàn),指出微軟OneDrive的文件選擇器(File Picker)功能存在重大安全隱患。這一披露引起了廣泛關(guān)注。

據(jù)Oasis團隊詳細闡述,問題的核心在于文件選擇器在請求用戶權(quán)限時顯得過于寬泛,缺乏必要的OAuth權(quán)限范圍精細化控制。具體來說,即便是用戶僅意圖上傳單個文件,文件選擇器也會要求對整個云存儲驅(qū)動器的讀取權(quán)限。這種設(shè)計方式不僅令人困惑,而且極大地增加了安全風(fēng)險。

更糟糕的是,Oasis團隊指出,用戶在授權(quán)過程中的體驗同樣存在不足。授權(quán)提示信息模糊,未能清晰告知用戶實際授權(quán)的范圍,使得用戶難以區(qū)分哪些應(yīng)用是出于惡意目的而索取全部文件訪問權(quán)限,哪些應(yīng)用則是因為技術(shù)限制而不得不請求過多權(quán)限。這種模糊性進一步加劇了安全風(fēng)險。

Oasis團隊還警告稱,授權(quán)過程中使用的OAuth令牌常常以明文形式存儲在瀏覽器的會話存儲中,這使得攻擊者能夠相對容易地竊取這些令牌。更令人擔(dān)憂的是,部分授權(quán)流程還會發(fā)放refresh tokens,這些tokens允許應(yīng)用在當(dāng)前tokens過期后無需用戶再次登錄即可獲取新的tokens,從而能夠持續(xù)訪問用戶數(shù)據(jù)。這種機制進一步放大了安全風(fēng)險,可能導(dǎo)致個人及企業(yè)用戶的數(shù)據(jù)長期暴露于潛在威脅之下。

面對這一嚴峻問題,微軟已經(jīng)收到Oasis團隊的漏洞報告并確認了問題的存在。然而,截至目前,微軟尚未推出具體的修復(fù)措施。這引發(fā)了用戶對OneDrive安全性的擔(dān)憂,并促使行業(yè)內(nèi)外對網(wǎng)絡(luò)安全問題展開了更為深入的討論。

 
 
更多>同類內(nèi)容
05-29
05-29
05-29
05-29
點擊查看更多 +
推薦圖文
DeepSeek R1新版本震撼發(fā)布,多平臺免費暢享,性能大幅提升! 小米YU7天際屏全景亮相:強光清晰,903分區(qū)控光打造極致視覺體驗!
小米YU7汽車:天際屏亮度高達1200nits,903分區(qū)控光展現(xiàn)極致畫面 華為Pura X折疊新機,余承東詳解16:10屏幕比例背后的用戶體驗考量
推薦內(nèi)容
 
智快科技微信賬號
ITBear微信賬號

微信掃一掃
加微信拉群
電動汽車群
科技數(shù)碼群

主站蜘蛛池模板: 黔东| 泸西县| 江油市| 原阳县| 北安市| 石屏县| 岳西县| 措勤县| 武乡县| 博爱县| 安岳县| 高邑县| 泗洪县| 潜江市| 泸西县| 青铜峡市| 汪清县| 嘉祥县| 琼结县| 科尔| 沧州市| 南汇区| 定远县| 厦门市| 禹州市| 长沙县| 汤阴县| 信阳市| 宁津县| 荣成市| 海宁市| 平湖市| 霍林郭勒市| 岑溪市| 永城市| 广德县| 集安市| 平顺县| 门源| 白银市| 渝中区|