Злоупотребление согласием OAuth заслуживает большего внимания, поскольку это не только проблема фишинга. Это проблема управления авторизацией. Путь атаки прост. Пользователь получает ссылку по электронной почте, в чате, в общем документе или в системе отслеживания проблем. Ссылка ведет к реальному процессу авторизации OAuth для облачного или SaaS-провайдера. Приложение может казаться безобидным, например, соединитель для повышения производительности, средство создания отчетов или помощник по рабочему процессу. Поскольку пользователь уже вошел в систему, этот процесс кажется рутинным. Экран согласия запрашивает разрешения. Пользователь одобряет. На этом этапе злоумышленнику не нужен пароль пользователя. В зависимости от поставщика, типа приложения, политики клиента и предоставленных областей злоумышленник может получить токены или гранты приложения, которые обеспечивают постоянный доступ к API до тех пор, пока эти разрешения не будут отозваны или токены не станут недействительными.
Источник: Dark Reading — https://www.darkreading.com/vulnerabilities-threats/mfa-oauth-consent-abuse
Комментарии