分享文章
研究人员在OneDrive文件选择器中发现安全缺陷 会授予整个云盘的访问权限
通常情况下像 OneDrive、Google Drive 这类网络云盘都会提供开放平台供第三方开发者调用,用户在授予相关权限后即可通过第三方应用程序访问云盘中的文件,这些通过 OAuth 机制进行授权。
安全研究人员 Oasis 发现微软的 OneDrive OAuth 的授权机制存在缺陷,这并非漏洞而是微软给第三方授予的权限过于宽泛,这可能导致第三方读取整个云盘中存储的文件。

具体来说 OneDrive 提供文件选择器,文件选择器指的是让用户可以检索文件并选择,然后允许第三方进行读取,微软使用的机制是既然用户需要查找文件那直接给文件选择器查看 OneDrive 所有文件的权限。
但微软可以改进机制,先允许 OneDrive 内部的文件选择器浏览全部文件并让用户选择特定文件,然后将用户选中的文件权限授予第三方,这样第三方只能读取用户选择后的文件。
Oasis 的研究团队称因为 OneDrive OAuth 范围过于宽泛,同时误导性的同意屏幕 (指用户授予第三方权限的提醒) 未能清楚解释授予的访问范围。
这个问题会导致第三方可以直接读取用户存储在 OneDrive 中的所有文件,可能造成客户数据泄露或者违反合同规定等,而且很多流行的程序例如 ChatGPT、Trello 和 Slack 等也受影响,因为这些程序也和 OneDrive 集成。
安全团队还强调上传文件时的消息传递也不够清晰,这可能会误导人们认为这些云存储解决方案时足够安全的,而缺乏细粒度的授权范围使得用户无法区分针对所有文件的恶意程序和要求权限过多的合法程序,因为用户压根没有选择。
最后使用 OAuth 存储的令牌通常也不够安全,因为这些令牌以纯文本形式保存在浏览器的会话存储中,Oasis 研究团队已经将该漏洞报告给微软并得到微软确认,不过微软暂时还未修复问题。

[超站]友情链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 习近平将发表二〇二六年新年贺词 7904141
- 2 2026年国补政策来了 7808738
- 3 东部战区:开火!开火!全部命中! 7712893
- 4 2026年这些民生政策将惠及百姓 7616985
- 5 小学食堂米线过期2.5小时被罚5万 7519709
- 6 解放军喊话驱离台军 原声曝光 7428214
- 7 为博流量直播踩烈士陵墓?绝不姑息 7327605
- 8 每月最高800元!多地发放养老消费券 7238391
- 9 数字人民币升级 1月1日起将计付利息 7141831
- 10 2026年1月1日起 一批新规将施行 7040675


![许岚LAN放假了,还不来陪妹妹做运动[喵喵]](https://imgs.knowsafe.com:8087/img/aideep/2021/11/27/95f63329386eb25575c4ba0c70d85b2e.jpg?w=204)
![木棉棉OwO就想博点回头率,你看行吗[羞嗒嗒]](https://imgs.knowsafe.com:8087/img/aideep/2021/12/9/f59cc5ab16b248070cbb7c369f8c15fd.jpg?w=204)



pinkibabys
