Abuse Melding

Je hebt een klacht over de onderstaande posting:

24-09-2021, 16:26 door Erik van Straten

Laat Microsoft eerst ASAP wat doen aan het (grotendeels legacy) Exchange Autodiscover protocol, o.a. gebruikt door Outlook. Dat is zo lek als een mandje (o.a. door de http redirect die by default mogelijk is) waar niet alleen ik Microsoft in 2017 voor waarschuwde. Zie mijn bijdrage van afgelopen nacht: https://www.security.nl/posting/721881/Microsoft+Exchange+lekt+via+Autodiscover-bug+inloggegevens+Windows-domeinen#posting722007. Schrappen van basic authentication helpt onvoldoende als in plaats daarvan zwakke NTLM hashes naar kwaadaardige servers worden gestuurd en/of als een kwaadaardige server als MitM tussen de client en de bedoelde server al het onversleutelde verkeer kan afluisteren en desgewenst wijzigen. Het probleem hier zijn niet wachtwoorden, maar het niet verhinderen dat clients inloggen op een andere server dan bedoeld, met gemakzucht als reden: This allows Outlook to discover the Exchange mailbox settings so that users don't have to deal with manually configuring advanced settings. Bron: ...

Beschrijf je klacht (Optioneel):

captcha