主页 > 快资讯 > 正文

OneDrive文件选择器陷安全危机:权限过宽,用户数据面临泄露风险

2025-05-30 10:27来源:今日头条编辑:张易川

扫一扫

分享文章到微信

扫一扫

关注99科技网微信公众号

  近日,网络安全领域的Oasis Research Team发布了一项重要发现,指出微软OneDrive的文件选择器(File Picker)功能存在重大安全隐患。这一披露引起了广泛关注。

  据Oasis团队详细阐述,问题的核心在于文件选择器在请求用户权限时显得过于宽泛,缺乏必要的OAuth权限范围精细化控制。具体来说,即便是用户仅意图上传单个文件,文件选择器也会要求对整个云存储驱动器的读取权限。这种设计方式不仅令人困惑,而且极大地增加了安全风险。

  更糟糕的是,Oasis团队指出,用户在授权过程中的体验同样存在不足。授权提示信息模糊,未能清晰告知用户实际授权的范围,使得用户难以区分哪些应用是出于恶意目的而索取全部文件访问权限,哪些应用则是因为技术限制而不得不请求过多权限。这种模糊性进一步加剧了安全风险。

  Oasis团队还警告称,授权过程中使用的OAuth令牌常常以明文形式存储在浏览器的会话存储中,这使得攻击者能够相对容易地窃取这些令牌。更令人担忧的是,部分授权流程还会发放refresh tokens,这些tokens允许应用在当前tokens过期后无需用户再次登录即可获取新的tokens,从而能够持续访问用户数据。这种机制进一步放大了安全风险,可能导致个人及企业用户的数据长期暴露于潜在威胁之下。

  面对这一严峻问题,微软已经收到Oasis团队的漏洞报告并确认了问题的存在。然而,截至目前,微软尚未推出具体的修复措施。这引发了用户对OneDrive安全性的担忧,并促使行业内外对网络安全问题展开了更为深入的讨论。

     投稿邮箱:jiujiukejiwang@163.com   详情访问99科技网:http://www.fun99.cn

相关推荐
三星One UI 8.5测试版日志揭秘:AI修图升级,设备 三星One UI 8.5测试版日志揭秘:AI修图升级,设备

近日,科技圈传来新动态,消息源@tarunvats33在X平台发布推文,分享了一组关于

快资讯2025-12-04

萝卜快跑布局广东鹤山!新设科技公司注册资本 萝卜快跑布局广东鹤山!新设科技公司注册资本

近日,一家名为萝卜快跑(鹤山)科技有限公司的新企业正式注册成立,引发市

快资讯2025-12-04

美光宣布退出Crucial消费级业务,近三十年品牌将 美光宣布退出Crucial消费级业务,近三十年品牌将

12月4日消息,全球存储巨头美光科技(Micron Technology)正式宣布,将全面退出其

快资讯2025-12-04

OpenAI在"玩火"?头号对手罕见开炮 OpenAI在"玩火"?头号对手罕见开炮

作者 | 小小 出品 | 网易科技 通往AGI不需要魔法,只需要“暴力计算”。但前提

快资讯2025-12-04

灵光闪应用升级 不会代码也能用AI生成小游戏 灵光闪应用升级 不会代码也能用AI生成小游戏

12月4日消息,今日,通用AI助手灵光宣布重要升级,上线闪游戏功能。区别于传

快资讯2025-12-04

亚马逊云科技re:Invent 2025发布Nova 2系列,多款中国 亚马逊云科技re:Invent 2025发布Nova 2系列,多款中国

在亚马逊云科技举办的re:Invent 2025全球大会上,首席执行官Matt Garman宣布推出四

快资讯2025-12-04

iPhone 17系列立大功!苹果10月全球份额24.2%:创历 iPhone 17系列立大功!苹果10月全球份额24.2%:创历

12月4日消息,据市场调研机构Counterpoint Research最新报告,2025年10月,苹果在全球

快资讯2025-12-04

东风日产法务:多个自媒体账号发布 N6 不实信息 东风日产法务:多个自媒体账号发布 N6 不实信息

12 月 4 日消息,东风日产法务昨晚在官微发布声明,称东风日产 N6 上市后,注

快资讯2025-12-04

卢伟冰回应罗福莉加盟 小米在大模型应用方面进 卢伟冰回应罗福莉加盟 小米在大模型应用方面进

12月4日消息,小米集团总裁卢伟冰近日通过社交媒体 "答网友问" 第十二期,首

快资讯2025-12-04

一加 Ace 6T深度评测:性能影像双在线,打造全能 一加 Ace 6T深度评测:性能影像双在线,打造全能

在手游市场持续升温的当下,性能旗舰手机的竞争愈发激烈。一加 Ace 6T的登场

快资讯2025-12-04