Новости компьютерной безопасности:

  Latest News

Bing.com XSS Vulnerability Let Attackers Send Crafted Malicious Requests

С сайта: Vulnerability(cybersecuritynews.com)

Bing.com XSS Vulnerability Let Attackers Send Crafted Malicious Requests

Author: Tushar Subhra Dutta

A recent discovery of a cross-site scripting (XSS) vulnerability on Bing.com has raised significant security concerns, potentially allowing attackers to send crafted malicious requests across Microsoft’s interconnected applications.

This vulnerability, identified on the main domain of Bing, underscores the risks associated with widespread web service integrations and highlights the potential for large-scale exploitation.

The vulnerability was uncovered during a detailed examination of Bing’s API attack surfaces, particularly focusing on how Bing’s main domain interacts with other Microsoft services.

The research revealed that an XSS vulnerability could be exploited to execute arbitrary JavaScript on Bing’s main domain, ‘www.bing.com.’

Researcher, “pedbap” observed that this execution could then be leveraged to craft malicious requests targeting other Microsoft applications that users are logged into by default, such as Outlook, Copilot, and OneDrive.

Mechanism of Attack
The attack begins by exploiting the XSS vulnerability to create a malicious link. This link allows attackers to execute JavaScript within the context of Bing’s main domain.

Given Bing’s integration with other Microsoft services, the malicious script can send requests that trigger sensitive actions across these platforms.

The widespread usage of Bing enhances the attack’s potential impact, as millions of users interact with Bing’s features daily. Once executed, the malicious JavaScript could access user data across multiple Microsoft services.

This includes reading emails in Outlook, accessing files in OneDrive, and potentially manipulating data in other connected applications. The interconnected nature of Microsoft’s ecosystem means that a breach in one service can have cascading effects across others.

The discovery highlights significant security implications for users and Microsoft alike. The ability to execute XSS attacks from a trusted domain like Bing poses a severe threat, as it can lead to unauthorized data access and manipulation.

Furthermore, the potential for such vulnerabilities to be “wormable” (spreading automatically without user interaction) increases the risk of widespread exploitation.

Microsoft has been alerted to this vulnerability and is expected to take swift action to patch the affected systems.

Users are advised to be cautious when clicking on links from untrusted sources and to ensure their browsers and security software are up-to-date.

As part of broader security measures, organizations using Microsoft’s services should review their configurations and access controls to prevent unauthorized access.

This XSS vulnerability on Bing.com serves as a critical reminder of the importance of robust web security practices, especially in interconnected digital ecosystems.

It shows the need for continuous monitoring and updating of security protocols to protect against evolving threats.

#Cyber_Security_News #Vulnerability #cyber_security_news #vulnerability

Оригинальная версия на сайте: Bing.com XSS Vulnerability Let Attackers Send Crafted Malicious Requests
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.


Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.