Microsofts lösenordsportal avslöjar kontodetaljer utan inloggning
Microsofts portal för lösenordsåterställning kan avslöja om ett användarkonto finns och vilken verifieringsmetod som är registrerad. Ingen inloggning krävs.
Säkerhetsforskare från LevelBlue SpiderLabs upptäckte svagheten i Microsofts Self-Service Password Reset (SSPR), en tjänst som låter användare återställa sina lösenord utan att kontakta IT-support.
Portalens svar avslöjar känslig information
När en angripare testar en e-postadress mot portalen får de olika svar beroende på om kontot existerar eller inte. Om kontot finns visar portalen dessutom vilken verifieringsmetod som är kopplad: SMS, e-post eller autentiseringsapp.
Informationen är värdefull för angripare som planerar riktade attacker. De kan identifiera giltiga konton utan att utlösa inloggningsförsök som loggas. De kan också se vilka konton som använder svagare verifieringsmetoder som SMS.
Vad betyder detta för svenska företag?
Organisationer som använder Microsoft 365 och Entra ID bör granska sina SSPR-inställningar. Om tjänsten är aktiverad för hela organisationen kan angripare kartlägga giltiga konton och deras säkerhetsnivå.
Rekommendationer:
- Begränsa SSPR till specifika användargrupper istället för hela organisationen
- Kräv autentiseringsapp istället för SMS som verifieringsmetod
- Övervaka ovanligt många förfrågningar mot SSPR-portalen
- Aktivera villkorsstyrd åtkomst för att blockera misstänkta IP-adresser
Svagheten är inte en traditionell sårbarhet utan ett designval som ger angripare rekognoseringsinformation. Microsoft har inte kommenterat om de planerar att ändra portalens beteende.