群晖 ABM 漏洞(CVE-2025-4679)泄露全局客户端密钥,危及所有微软 365 租户

  发布时间:2025-12-07 15:01:46   作者:玩站小弟   我要评论
漏洞概述群晖科技(Synology)的Active Backup for Microsoft 365ABM)软件存在安全漏洞,导致无数企业的云数据面临未授权访问风险。该漏洞编号为CVE-2025-46 。
漏洞概述

群晖科技(Synology)的群晖全局Active Backup for Microsoft 365(ABM)软件存在安全漏洞,导致无数企业的洞C端密云数据面临未授权访问风险。该漏洞编号为CVE-2025-4679 ,泄露攻击者利用泄露的客户应用程序凭证即可渗透任何安装了ABM的微软租户——无需事先获取访问权限   。

根据modzero发布的钥危有微详细技术报告,该漏洞是源码下载软租在红队演练期间发现的 ,研究人员迅速将其定性为"大量企业微软租户的群晖全局后门"。

技术原理

群晖ABM软件通过与微软Entra ID的洞C端密OAuth集成 ,实现Teams、泄露OneDrive和Exchange等微软365服务的客户自动备份 。其设置过程中涉及一个中间件服务(synooauth.synology.com),模板下载钥危有微该服务竟在重定向URL中泄露了静态client_secret(客户端密钥) 。软租

报告指出:"响应报文的群晖全局Location头部包含多个参数 ,其中就包含client_secret的洞C端密值。"该密钥属于群晖的泄露全局应用注册,而非特定租户——意味着所有安装ABM的租户均可通用 。造成的亿华云后果极为严重 :

无需通过群晖或微软的任何认证

攻击者可利用该凭证获取Teams消息、群组成员 、Outlook内容和日历的只读权限

研究人员演示了攻击者如何仅凭公开的client_id和client_secret,就能使用泄露的凭证请求微软Graph API访问令牌。这实际上为所有启用ABM的组织创建了一个通用的云计算云访问密钥 ,可能被用于 :

企业环境间谍活动勒索软件攻击前的侦察地下数据交易漏洞处置

modzero于2025年4月4日向群晖报告该问题,群晖确认后分配了CVE编号,但双方对漏洞严重性评估存在显著分歧——群晖给出的CVSS评分为6.5 ,远低于研究人员建议的8.6分 。

群晖的公告仅含糊描述为:"群晖Active Backup for Microsoft 365存在漏洞,高防服务器允许经过认证的远程攻击者通过未指定途径获取敏感信息  。"值得注意的是,公告中未包含客户警报或入侵指标(IoC) 。

modzero提供了以下取证细节:

ABM客户端ID:b4f234da-3a1a-4f4d-a058-23ed08928904可疑IP:220.130.175.235及ASNAS3462计划备份时段外异常的Graph API调用记录来自其他微软租户的应用权限异常服务主体
  • Tag:

相关文章

  • 网络安全预算正在上升,为什么数据泄露没有下降呢?

    网络安全在过去几年已经成为全球企业关注的主要事项。根据调研机构的预测,2023年网络犯罪造成的损失将达到8万亿美元,因此,网络安全成为所有行业和企业领导者最关心的议题。尽管很多企业近年来对网络安全的关
    2025-12-07
  • 360极速浏览器安装Flash过滤插件的方法

    360极速浏览器是一款提供了多种扩展插件功能的软件,在该浏览器中会进行翻译网页、下载视频以及倍数播放视频等,可能会需要安装相应的扩展插件才能更好的完成自己的需求,而在360极速浏览器中还提供了其他的插
    2025-12-07
  • 华硕电脑主板安装教程(详细指导如何正确安装华硕电脑主板)

    华硕电脑主板是组装电脑的核心部件之一,正确的安装是确保计算机正常运行的重要一步。本文将详细介绍如何正确安装华硕电脑主板,并提供具体步骤和注意事项,帮助读者完成安装过程。准备工作及安全须知在开始安装之前
    2025-12-07
  • 盗版Win7能免费升级Win10吗

    自2020年1月14日开始,微软宣布正式停止对win7系统的支持,那么以后将不会对win7系统进行安全修复和更新。而继续使用win7系统将会极大的增加病毒和恶意软件攻击的风险,很多使用盗版win7的小
    2025-12-07
  • 成千上万的客户投诉特斯拉 FSD 在线数据泄漏问题

    德国新闻媒体Handelsblatt发布了关于特斯拉全自动驾驶功能的有趣独家新闻,其中包含来自美国、欧洲和亚洲的数千名客户投诉。这些报告的时间跨度从 2015 年到 2022 年。Handelsbla
    2025-12-07
  • windows10更新卡在91%不动

    当我们在使用win10操作系统的计算机时,对于我们在对系统的版本进行更新升级的过程中出现了windows10更新卡在91%不动的情况不知道怎么解决的话,小编觉得我们可以先排除一下是自己电脑的问题还是我
    2025-12-07

最新评论