安全研究团队Oasis披露,微软OneDrive文件选取器存在OAuth权限范围过宽及用户授权界面误导问题,攻击者可借此让网站或应用获得用户完整云盘访问权限,即便用户仅选择上传单一文件。此漏洞影响包括ChatGPT、Slack、Trello、ClickUp等集成OneDrive的多款应用。
微软已确认该问题但暂未修复。研究团队建议,临时停用通过OAuth的OneDrive文件上传功能,或避免使用刷新令牌,并确保令牌安全存储、及时销毁。
安全研究团队Oasis披露,微软OneDrive文件选取器存在OAuth权限范围过宽及用户授权界面误导问题,攻击者可借此让网站或应用获得用户完整云盘访问权限,即便用户仅选择上传单一文件。此漏洞影响包括ChatGPT、Slack、Trello、ClickUp等集成OneDrive的多款应用。
微软已确认该问题但暂未修复。研究团队建议,临时停用通过OAuth的OneDrive文件上传功能,或避免使用刷新令牌,并确保令牌安全存储、及时销毁。
下一篇:华硕路由器遭僵尸网络攻击