Abuse Melding

Je hebt een klacht over de onderstaande posting:

Vandaag, 09:25 door Anoniem

Hier staat een uitgebreidere uitleg van hoe dat "device code phishing" werkt: https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html Daar lees ik dat het om een aanval op "OAuth 2.0 is device authorization grant" gaat, maar zowel security.nl als trendmicro.com beschrijven het alsof het specifiek om Microsoft gaat. Is dat dan misschien iets dat Microsoft in OAuth wilde hebben? Hoe dan ook, dit komt op mij over als een zwakte in de gebruikte standaard of in hoe Microsoft die toepast. Als je dit soort aanvallen wilt voorkomen dan moet je zorgen dat de toegang gekoppeld is aan de hardware van de gebruiker, niet door een code te genereren op een server die op de hardware geïnstalleerd wordt, want die stap kan aangevallen worden (zoals hier), maar door een unieke code te gebruiken die alleen bij de hardware van de gebruiker bekend is, erop geplaatst tijdens fabricage, die de hardware niet kan verlaten en niet kan worden aangepast. Als dat met OAuth 2.0 niet kan dan is OAuth 2.0 niet sterk ...

Beschrijf je klacht (Optioneel):

captcha