مایکروسافت از ماه اکتبر حملات تزریق اسکریپت Entra ID را مسدود می کند
مایکروسافت به مشتریان یادآوری کرده است که سیستم احراز هویت Entra ID از ماه آینده محافظت بهتری در برابر حملات تزریق اسکریپت خارجی خواهد داشت. [...]
مایکروسافت به مشتریان یادآوری کرده است که سیستم احراز هویت Entra ID از ماه آینده محافظت بهتری در برابر حملات تزریق اسکریپت خارجی خواهد داشت.
این شرکت برای اولین بار در یک اعلامیه در نوامبر 2025 برنامه هایی را برای ایمن کردن ورودهای Entra ID از حملات تزریق اسکریپت فاش کرد.
طبق بهروزرسانی مرکز پیام دوشنبه که توسط BleepingComputer مشاهده شد، مایکروسافت اجرای سیاستهای امنیتی محتوای اضافی (CSP) را آغاز خواهد کرد که فقط به اسکریپتهای دامنههای شبکه تحویل محتوای قابل اعتماد مایکروسافت (CDN) در هنگام ورود به سیستم Entra ID اجازه میدهد.
عرضه باید تا اواخر اکتبر 2026 به پایان برسد و پس از آن همه کاربران در برابر خطرات امنیتی ورود به سیستم مختلف، از جمله حملات اسکریپت نویسی بین سایتی که در آن کد مخرب برای سرقت اطلاعات اعتبار به وب سایت ها تزریق می شود، محافظت می شوند.
این شرکت گفت: «Microsoft Entra ID با اعمال یک خطمشی امنیتی محتوا که مانع از تزریق اسکریپت خارجی میشود، از اواسط اکتبر 2026، امنیت ورود به سیستم را افزایش میدهد». "این تغییر به محافظت از کاربران در برابر تهدیداتی مانند اسکریپت بین سایتی (XSS) کمک می کند تا فقط به اسکریپت های مورد اعتماد میزبان مایکروسافت در حین احراز هویت اجرا شود و کدهای غیرمجاز یا تزریق شده خارجی را مسدود کند."
مایکروسافت به مشتریان سازمانی توصیه کرد قبل از اعمال تغییرات جدید CSP، استفاده از افزونههای مرورگر و ابزارهایی را که کد یا اسکریپتها را به صفحات ورود به سیستم وارد میکنند، متوقف کنند.
همچنین از آنها خواست تا سناریوهای ورود به سیستم را قبل از ضربالاجل ماه آینده آزمایش کنند تا هرگونه مشکل وابستگی به ابزارهای تزریق کد را شناسایی و برطرف کنند. مدیران فناوری اطلاعات میتوانند با بررسی جریانهای ورود به سیستم در کنسول برنامهنویس مرورگر و جستجوی نقضهایی که در متن قرمز با جزئیات مربوط به اسکریپتهای مسدود شده ظاهر میشوند، تأثیر بالقوه را شناسایی کنند.
این شرکت افزود: "کاربران همچنان می توانند وارد سیستم شوند حتی اگر ابزارهای تزریق اسکریپت پشتیبانی نشده دیگر کار نکنند. این تغییر به طور پیش فرض به عنوان بخشی از به روز رسانی سرویس فعال است و نیازی به پیکربندی مستاجر ندارد."
"کتابخانه احراز هویت مایکروسافت (MSAL) و جریان های احراز هویت مبتنی بر API تحت تأثیر قرار نمی گیرند زیرا اجرای CSP فقط برای تجربیات ورود به سیستم مبتنی بر مرورگر با استفاده از login.microsoftonline.com اعمال می شود."
این تغییر بخشی از ابتکار آینده امن (SFI) مایکروسافت است که پس از نفوذ هکرهای چینی به صندوق پستی Exchange Online دهها سازمان و صدها فرد در سراسر جهان در ماه می و ژوئن 2023 اعلام شد.
به عنوان بخشی از همین ابتکار، مایکروسافت همچنین تمام کنترلهای ActiveX را در نسخههای ویندوز برنامههای Microsoft 365 و Office 2024 غیرفعال کرد و پیشفرضهای امنیتی مایکروسافت 365 را بهروزرسانی کرد تا دسترسی به فایلهای Office، SharePoint و OneDrive را از طریق پروتکلهای احراز هویت قدیمی مسدود کند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
مایکروسافت به مدیران یادآوری می کند که کاربران Entra ID را به کلیدهای عبور منتقل کنند
نزدیک به 22000 سرور Microsoft Exchange در برابر حملات هک آسیب پذیر هستند
مایکروسافت حداکثر شدت اجرای کد، نقص های افزایش امتیاز را اصلاح می کند
مایکروسافت: هکرهای چینی به حسابهای ایمیل اکسچنج دولت آمریکا نفوذ کردند
مایکروسافت در حال ارائه پشتیبانی از کانتینر لینوکس برای WSL است
متن اصلی (انگلیسی)
Microsoft to block Entra ID script injection attacks starting October
Microsoft has reminded customers that the Entra ID authentication system will get better protection against external script injection attacks starting next month. [...]