امنیت سایبری و شبکه

ارتقای امنیتی Entra ID: مقابله مایکروسافت با حملات تزریق اسکریپت از مهرماه ۱۴۰۳

مایکروسافت در اقدامی پیشگیرانه برای تقویت زیرساخت‌های احراز هویت، اعلام کرده است که سیستم Microsoft Entra ID از ماه اکتبر ۲۰۲۴ (مهر/آبان ۱۴۰۳) به قابلیت‌های جدیدی برای مسدودسازی حملات تزریق اسکریپت (Script Injection) مجهز خواهد شد. این بروزرسانی استراتژیک، با هدف کاهش مخاطرات امنیتی ناشی از سوءاستفاده از پارامترهای تغییر مسیر (Redirect) در صفحات ورود طراحی شده است.

شناخت ماهیت تهدید تزریق اسکریپت در Entra ID

حملات تزریق اسکریپت در بسترهای احراز هویت معمولاً زمانی رخ می‌دهند که یک مهاجم، پارامترهای ورودی نظیر redirect_uri را دستکاری می‌کند تا کاربر را به دامنه‌های مخرب هدایت کند یا کدهای مخرب را در بستر مرورگر قربانی اجرا نماید. مایکروسافت با شناسایی الگوهای ناهنجار در درخواست‌های احراز هویت، قصد دارد با سخت‌گیری بیشتر در اعتبارسنجی URLهای مقصد، مانع از تزریق کدهای جاوا اسکریپت یا هدایت‌های غیرمجاز شود که می‌تواند منجر به سرقت توکن‌های دسترسی یا حملات فیشینگ پیشرفته گردد.

تغییرات ساختاری در فرآیند احراز هویت

از مهرماه ۱۴۰۳، تمامی درخواست‌های احراز هویتی که از طریق پروتکل‌های استاندارد مانند OAuth 2.0 و OpenID Connect به Entra ID ارسال می‌شوند، تحت نظارت دقیق‌تری قرار خواهند گرفت. مایکروسافت با اعمال سیاست‌های سخت‌گیرانه‌تر روی پارامترهای ورودی، از اجرای اسکریپت‌های ناخواسته در صفحات لاگین جلوگیری می‌کند. این تغییر به ویژه برای سازمان‌هایی که از اپلیکیشن‌های چندمستاجری (Multi-tenant) استفاده می‌کنند حیاتی است، چرا که امنیت زنجیره تامین احراز هویت را در برابر مهاجمانی که به دنبال تزریق اسکریپت در جریان احراز هویت هستند، افزایش می‌دهد.

تأثیر بر توسعه‌دهندگان و مدیران شبکه

مدیران آی‌تی و توسعه‌دهندگانی که از Microsoft Entra ID برای احراز هویت اپلیکیشن‌های خود استفاده می‌کنند، باید اطمینان حاصل کنند که تمامی URLهای بازگشتی (Callback URLs) در پورتال مدیریت Entra ID به درستی ثبت و اعتبارسنجی شده‌اند. هرگونه تلاش برای استفاده از URLهای غیرمجاز یا دارای سینتکس مشکوک که ممکن است شبیه‌ساز تزریق کد باشد، توسط سیستم مسدود خواهد شد. بررسی لاگ‌های امنیتی در Sign-in Logs برای شناسایی درخواست‌هایی که ممکن است پس از این تغییر با شکست مواجه شوند، اکیداً توصیه می‌شود.

مشخصات فنی بروزرسانی امنیتی

  • هدف اصلی: مسدودسازی تزریق اسکریپت در پارامترهای Redirect URI
  • زمان اجرا: اکتبر ۲۰۲۴ (مهر/آبان ۱۴۰۳)
  • پروتکل‌های تحت تأثیر: OAuth 2.0, OpenID Connect, SAML
  • اقدام لازم: بازبینی دقیق Redirect URIهای تعریف شده در App Registrations
  • مکانیزم مقابله: اعتبارسنجی سخت‌گیرانه (Strict Validation) ورودی‌ها

نتیجه‌گیری و راهکارهای امنیتی

این اقدام مایکروسافت نشان‌دهنده یک تغییر رویکرد به سمت «امنیت پیش‌فرض» (Security by Default) در محصولات ابری است. با محدود کردن بردارهای حمله در لایه ورودی سیستم احراز هویت، مهاجمان دیگر نمی‌توانند از حفره‌های موجود در پیاده‌سازی‌های ضعیف برنامه‌ها برای اجرای اسکریپت‌های مخرب استفاده کنند. سازمان‌ها باید با استفاده از ابزارهای مانیتورینگ امنیتی و به‌روزرسانی پیکربندی‌های OAuth، خود را با این استانداردهای جدید همسو کنند تا از بروز اختلال در دسترسی کاربران جلوگیری نمایند.

📌 منبع و مطالعه بیشتر: Microsoft to block Entra ID script injection attacks starting October – BleepingComputer
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای