پرش به محتوای اصلی

مایکروسافت از ماه اکتبر حملات تزریق اسکریپت Entra ID را مسدود می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۸, چهارشنبه، ساعت ۱۷:۰۷حدود 2 دقیقه مطالعه

مایکروسافت به مشتریان یادآوری کرده است که سیستم احراز هویت Entra ID از ماه آینده محافظت بهتری در برابر حملات تزریق اسکریپت خارجی خواهد داشت. [...]

مایکروسافت به مشتریان یادآوری کرده است که سیستم احراز هویت Entra ID از ماه آینده محافظت بهتری در برابر حملات تزریق اسکریپت خارجی خواهد داشت.

این شرکت برای اولین بار در یک اعلامیه در نوامبر 2025 برنامه هایی را برای ایمن کردن ورودهای Entra ID از حملات تزریق اسکریپت فاش کرد.

طبق به‌روزرسانی مرکز پیام دوشنبه که توسط BleepingComputer مشاهده شد، مایکروسافت اجرای سیاست‌های امنیتی محتوای اضافی (CSP) را آغاز خواهد کرد که فقط به اسکریپت‌های دامنه‌های شبکه تحویل محتوای قابل اعتماد مایکروسافت (CDN) در هنگام ورود به سیستم Entra ID اجازه می‌دهد.

عرضه باید تا اواخر اکتبر 2026 به پایان برسد و پس از آن همه کاربران در برابر خطرات امنیتی ورود به سیستم مختلف، از جمله حملات اسکریپت نویسی بین سایتی که در آن کد مخرب برای سرقت اطلاعات اعتبار به وب سایت ها تزریق می شود، محافظت می شوند.

این شرکت گفت: «Microsoft Entra ID با اعمال یک خط‌مشی امنیتی محتوا که مانع از تزریق اسکریپت خارجی می‌شود، از اواسط اکتبر 2026، امنیت ورود به سیستم را افزایش می‌دهد». "این تغییر به محافظت از کاربران در برابر تهدیداتی مانند اسکریپت بین سایتی (XSS) کمک می کند تا فقط به اسکریپت های مورد اعتماد میزبان مایکروسافت در حین احراز هویت اجرا شود و کدهای غیرمجاز یا تزریق شده خارجی را مسدود کند."

مایکروسافت به مشتریان سازمانی توصیه کرد قبل از اعمال تغییرات جدید CSP، استفاده از افزونه‌های مرورگر و ابزارهایی را که کد یا اسکریپت‌ها را به صفحات ورود به سیستم وارد می‌کنند، متوقف کنند.

همچنین از آنها خواست تا سناریوهای ورود به سیستم را قبل از ضرب‌الاجل ماه آینده آزمایش کنند تا هرگونه مشکل وابستگی به ابزارهای تزریق کد را شناسایی و برطرف کنند. مدیران فناوری اطلاعات می‌توانند با بررسی جریان‌های ورود به سیستم در کنسول برنامه‌نویس مرورگر و جستجوی نقض‌هایی که در متن قرمز با جزئیات مربوط به اسکریپت‌های مسدود شده ظاهر می‌شوند، تأثیر بالقوه را شناسایی کنند.

این شرکت افزود: "کاربران همچنان می توانند وارد سیستم شوند حتی اگر ابزارهای تزریق اسکریپت پشتیبانی نشده دیگر کار نکنند. این تغییر به طور پیش فرض به عنوان بخشی از به روز رسانی سرویس فعال است و نیازی به پیکربندی مستاجر ندارد."

"کتابخانه احراز هویت مایکروسافت (MSAL) و جریان های احراز هویت مبتنی بر API تحت تأثیر قرار نمی گیرند زیرا اجرای CSP فقط برای تجربیات ورود به سیستم مبتنی بر مرورگر با استفاده از login.microsoftonline.com اعمال می شود."

این تغییر بخشی از ابتکار آینده امن (SFI) مایکروسافت است که پس از نفوذ هکرهای چینی به صندوق پستی Exchange Online ده‌ها سازمان و صدها فرد در سراسر جهان در ماه می و ژوئن 2023 اعلام شد.

به عنوان بخشی از همین ابتکار، مایکروسافت همچنین تمام کنترل‌های ActiveX را در نسخه‌های ویندوز برنامه‌های Microsoft 365 و Office 2024 غیرفعال کرد و پیش‌فرض‌های امنیتی مایکروسافت 365 را به‌روزرسانی کرد تا دسترسی به فایل‌های Office، SharePoint و OneDrive را از طریق پروتکل‌های احراز هویت قدیمی مسدود کند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

مایکروسافت به مدیران یادآوری می کند که کاربران Entra ID را به کلیدهای عبور منتقل کنند

نزدیک به 22000 سرور Microsoft Exchange در برابر حملات هک آسیب پذیر هستند

مایکروسافت حداکثر شدت اجرای کد، نقص های افزایش امتیاز را اصلاح می کند

مایکروسافت: هکرهای چینی به حساب‌های ایمیل اکسچنج دولت آمریکا نفوذ کردند

مایکروسافت در حال ارائه پشتیبانی از کانتینر لینوکس برای WSL است

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Microsoft to block Entra ID script injection attacks starting October

Microsoft has reminded customers that the Entra ID authentication system will get better protection against external script injection attacks starting next month. [...]

همه‌ی اخبار فناوری