TAG

#OAuth

8 篇文章

TechLab 所有關於「OAuth」嘅文章、評測同教學,由最新排起。

本地 LLM 接駁 Google Calendar:識排時間之前,先鎖實改行程權限3C 產品

本地 LLM 接駁 Google Calendar:識排時間之前,先鎖實改行程權限

XDA 作者用本地 LLM 整理每日工作,效果幾好,但三款模型都試過郁固定行程。實際用落,模型最幫到手係執好日程空檔。不過想安全長用,程式要鎖死規則、收窄 Calendar 權限,每次寫入前亦要畀人確認。

2 個月前
真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 tokenTech News

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token

Kali365 利用正常嘅 Microsoft Device Code 登入流程,令人喺真網站替攻擊者批出 Microsoft 365 token。已知樣本集中美國,未見香港機構遇襲證據,但公司同學校嘅 Microsoft 365 管理員都有必要檢查設定。

2 個月前
Klue 舊憑證連累多間網絡保安公司,Salesforce 資料外洩揭 SaaS 風險Tech News

Klue 舊憑證連累多間網絡保安公司,Salesforce 資料外洩揭 SaaS 風險

Klue 承認攻擊者用已外洩嘅舊憑證攞到 OAuth tokens,再入到部分客戶經 Klue 連接嘅 Salesforce 等平台。Huntress、HackerOne、Jamf、Snyk 等公司都話主要影響 CRM 商務資料,產品同基建暫時冇受影響。

2 個月前
Klue 近四年前舊 credential 未收走,SaaS token 變外洩入口Tech News

Klue 近四年前舊 credential 未收走,SaaS token 變外洩入口

Klue 承認攻擊者用舊 integration credential 取得 OAuth tokens,再碰到部分客戶連去 Salesforce 等平台嘅資料。最刺眼係 TechCrunch 新披露:呢個 credential 原本係 2022 年第三方 pilot 用,點解一直未撤銷,Klue 暫時冇交代。

2 個月前
LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料3C 產品

LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料

LastPass 今次話自家密碼庫同基建冇俾人入侵,問題出喺供應商 Klue 儲住嘅 OAuth tokens。攻擊者用呢批 token 接觸到 Salesforce 入面嘅客戶、支援同銷售資料,風險落喺釣魚同社交工程。

2 個月前
RabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secretTech News

RabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secret

RabbitMQ 3.13 至 4.2 多個版本有兩個權限漏洞:一個只影響特定 OAuth 管理介面設定,可以洩漏 client secret;另一個要先有帳戶,但可繞過權限探測 queue 資料。管理員要檢查版本、收窄 15672 port、升級,同埋輪換可能外洩嘅 secret。

3 個月前
ShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單Tech News

ShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單

Microsoft 指出,同 ShinyHunters 常見手法重疊嘅攻擊,借 Salesforce connected app、第三方 OAuth token 同過闊訪客權限偷取 CRM 資料。呢批活動唔關 OAuth 或 Salesforce 新漏洞事,風險係企業冇清理 SaaS 授權同整合。

3 個月前
Zoho WorkDrive 俾 APT 當 C2:公司防線唔可以淨係信 SaaS 流量Tech News

Zoho WorkDrive 俾 APT 當 C2:公司防線唔可以淨係信 SaaS 流量

iThome 報道 Acronis 新研究,指 Mustang Panda 鎖定印度政府同水力發電目標,用 Zoho WorkDrive 做 C2。呢類打法對香港公司嘅提醒,係 OAuth 權限、proxy 記錄同 DLL sideloading 都要一齊睇。

3 個月前