Как стать автором
Обновить

Утечка списка клиентов через Microsoft Enterprise applications

Время на прочтение1 мин
Количество просмотров1.5K

Как-то раз рассматривая очередной запрос от пользователя на право работы с корпоративной учеткой во внешнем сервисе, наткнулся на странный список URL:

Пробуем перейти по ссылке, нас редиректит на Azure AD Proxy компании Авито.

Форма аутентификации в облачном сервисе
Форма аутентификации в облачном сервисе

Получается, данное приложение есть и у других клиентов, что были указаны ранее в "Reply URL" и список верный. Так же в списке довольно странные URL вида localhost.

Как видим автоматом подтянулась моя учетка, поэтому я ее замылил.

Совет разработчикам приложений в Enterprise applications

  • Необходимо предварительно тестировать в своем тенанте;

  • Семь раз проверь, один раз опубликуй приложение;

Совет Microsoft

Microsoftреализуйте предварительную проверку "Reply URL" и другого контента, что предлагается к публикации разработчиком приложения Enterprise applications для минимизации подобных ошибок.

Только зарегистрированные пользователи могут участвовать в опросе. Войдите, пожалуйста.
Встречали подобное?
50% да3
50% нет3
Проголосовали 6 пользователей. Воздержались 6 пользователей.
Теги:
Хабы:
Всего голосов 1: ↑1 и ↓0+1
Комментарии0

Публикации

Истории

Работа

Ближайшие события

19 августа – 20 октября
RuCode.Финал. Чемпионат по алгоритмическому программированию и ИИ
МоскваНижний НовгородЕкатеринбургСтавропольНовосибрискКалининградПермьВладивостокЧитаКраснорскТомскИжевскПетрозаводскКазаньКурскТюменьВолгоградУфаМурманскБишкекСочиУльяновскСаратовИркутскДолгопрудныйОнлайн
24 – 25 октября
One Day Offer для AQA Engineer и Developers
Онлайн
25 октября
Конференция по росту продуктов EGC’24
МоскваОнлайн
26 октября
ProIT Network Fest
Санкт-Петербург
7 – 8 ноября
Конференция byteoilgas_conf 2024
МоскваОнлайн
7 – 8 ноября
Конференция «Матемаркетинг»
МоскваОнлайн
15 – 16 ноября
IT-конференция Merge Skolkovo
Москва
25 – 26 апреля
IT-конференция Merge Tatarstan 2025
Казань