微軟辯稱SOCRadar誇大BlueBleed錯誤存儲配置的影響范圍


在周三的一份公告中,微軟安全響應中心(MSRC)證實其於9月24日,獲悉被SOCRadar安全研究人員稱作“BlueBleed”的問題。據悉,問題源於AzureBlob存儲桶中的錯誤配置,導致微軟、客戶和授權合作夥伴的數據可被外界公開訪問,涉及用戶姓名、電子郵件地址和正文、公司名稱、電話號碼、以及文件附件。

1.jpg

BlueBleed 泄露的敏感數據轉儲(來自:SOCRadar | MSRC)

盡管微軟承認 SOCRadar 的報告,但這傢雷德蒙德軟件巨頭還是對這傢安全公司的披露方式感到失望,尤其指出報告中的數字被刻意誇大。

SOCRadar 將 BlueBleed 描述為“近年來 B2B 領域最大規模的數據泄露事件之一”,波及 111 個市場區域 / 6.5 萬個實體的數據。

2.jpg

SOCRadar 雲安全模塊發現服務器上的錯誤存儲配置

但是微軟辯稱大量爭議數據為重復內容,且錯誤配置的范圍也被 SOCRadar 誇大。

該公司遺憾地表示,盡管其向 SOCRadar 提出投訴,但後者並未在博客文章中更新相關措辭。

3.jpg

BlueBleed(Part I)泄露文件的類型分佈

此外為推銷自傢的威脅檢測工具,微軟也決定將 SOCRadar 撇到一邊,稱對方的做法“不符合確保其客戶隱私或安全的最佳利益、並可能使之面臨不必要的風險”。

當然,在打口水仗之外,我們還是建議 Azure Blob 存儲桶客戶遵循以下規范指導:

● 落實合理的驗證機制,確保用戶與其真實身份相符。

● 遵循數據最小化原則,將信息交付的結果,限定到僅與經過驗證的特定用戶有關的范圍。

● 若公司無法以合理的保真度確定哪些客戶影響數據,就不該提供可能屬於另一客戶的信息(包括元數據 / 文件名)。

4.webp

常見攻擊途徑

最後,微軟澄清道 —— 雖然存在未經授權訪問存儲桶的可能性,但其調查顯示端點沒有發生此類一場活動。

目前相關問題已經得到修復,且受影響的客戶均已收到聯系通知。


相關推薦

2022-10-21

露的公司數量或涉及的數據量的細節。網絡安全供應商 SOCRadar 在一篇博文中表示,它已經向微軟報告本次數據泄露事件,並預估有超過 65000 傢客戶公司的數據受到影響。不過,微軟在自己的帖子中表示,SOCRadar“大大誇大這個

2023-03-03

美國聯邦貿易委員會(FTC)目前已經回應所有索尼對微軟要求查看其內部文件要求傳票的反對意見,並拒絕其中的大部分。在近日首席行政法官D.MichaelChappell簽署的一項裁決中,FTC批準2項索尼的要求,並拒絕6項。 裁決要點:· F

2023-04-25

不會匹配廣告。該公司承認,在標註這些推文時可能存在錯誤,因此作者可以提交反饋。Twitter表示,這一行動"不保證你會收到回應,也不保證你的推文的影響力會恢復"。值得註意的是,在以前的管理下,Twitter根據當地

2024-07-21

,不僅導致飛機停飛、醫院服務中斷,更暴露全球經濟對微軟的深度依賴。此次宕機事件的起點被指向網絡安全技術公司CrowdStrike,其發佈的有缺陷更新在全球范圍內觸發Windows系統的故障,微軟隨後在官方聲明中評估影響范圍。

2022-11-25

不穩的問題,CPU占用率也異常偏低,有的甚至不到5%。微軟方面稱這是因為一個軟件上的Bug,導致部分遊戲和程序意外打開不該有的Debug調試功能;並同時停止向NVIDIA用戶推送Win11 22H2更新,表示將在修復完成後恢復更新。近日

2023-01-07

揭示起亞、現代和Genesis車型也有類似危險。此外,配置錯誤的單點登錄系統使研究人員能夠訪問寶馬、奔馳和勞斯萊斯的內部企業系統。這些缺陷並沒有授予直接的車輛訪問權。但是,攻擊者仍然可以侵入奔馳的內部通信,訪

2022-10-20

微軟由於上周發現一個錯誤,因此並未為Dev頻道WindowsInsider用戶發送新版本。時隔兩周時間,微軟今天終於面向Dev頻道用戶發佈Windows11Build25227更新,並放出ISO鏡像。Windows 11 Build 25227 更新內容更新管理改進確保 Windows 11 成功更新

2022-07-07

在Chrome發佈緊急更新之後,微軟今天也發佈修復補丁,修復被追蹤為CVE-2022-2294的高危零日漏洞。微軟也沒有詳細說明修復的細節,隻是在Edge的更新日志中指出:“此更新包含對CVE-2022-2294的修復,Chromium團隊已報告該漏洞被黑客

2022-08-01

格上漲正在影響需求,三星也受到沖擊。不過三星的高管辯稱,與競爭對手相比,三星的存儲業務仍然擁有技術優勢。該公司在存儲芯片生產中更快地引入極紫外光刻技術,同時三星以約40%的份額主導著DRAM市場。三星芯片代工

2022-11-01

個不同大洲的兩傢企業能有什麼共同之處?配置不正確的微軟服務器,每秒噴出數千兆字節的垃圾數據包,對毫無戒心的服務和企業造成分佈式拒絕服務攻擊(DDOS)。這些攻擊會嚴重破壞一個企業的運行,或者在某些情況下,

2024-03-27

crosoftEdge瀏覽器或許會註意到系統被自動安裝Copilot,早前微軟已經預告過這段時間會向更多Windows10/11設備推送Copilot,因此藍點網以為Copilot就是通過MicrosoftEdge推送的。不過問題在於通過瀏覽器推送安裝的這個 Copilot 實際上無法使

2023-11-06

據美國商標和專利局(USPTO)公示的最新清單顯示,微軟獲得一項關於Windows更新雲端回滾的新技術專利。該技術可以在系統更新出問題之後,自動將電腦恢復到之前運行正常時的狀態,從而大幅改善用戶的升級體驗。微軟在發佈

2023-11-09

與微軟和其他主要軟件公司一樣,Google每月第二個星期二都會發佈Android系統的安全補丁和漏洞修復程序。2023年11月是Android14的第一個"星期二補丁",解決用戶最近幾周遇到的存儲錯誤。Google最近發佈最新的Andr

2023-04-12

、安徽、江蘇,多地PM10濃度超過1000ug/m。本輪沙塵對北京的影響已處於末期,多站PM10濃度顯著下降,低於250 ug/m。另外,東北大部分地區也受到本沙塵過程影響,15時遼寧省沈陽市、吉林省長春市PM10時均濃度均已超過500ug/m3。4月