לא נמצא חיבור אינטרנט
ניוז קליק

Session Cookie Vulnerability Lets Attackers Bypass Entra ID MFA and Impersonate Users

02/10/2026-14:24 02/10/2026-14:25 מחשבים וטכנולוגיה Cyber Security News דיווח

Session Cookie Vulnerability Lets Attackers Bypass Entra ID MFA and Impersonate Users
A flaw in a custom session-cookie system allowed an unauthenticated attacker to pose as employees and administrators in a yard management platform. The issue did not break Microsoft Entra ID itself. Instead, it let a weak application-side session lay
סיכום מאמר
פגיעות בקובץ cookie של מושב במערכת ניהול חצר אפשרה לתוקף לא מאומת להתחזות לעובדים ולמנהלים ולעקוף את האימות הרב‑גורמי (MFA) של Microsoft Entra ID, מבלי לפגוע בעצם שירות ה‑Entra ID. לפי הדיווח, הליקוי נובע מיישום צד‑שרת חלש שמייצר קובצי cookie של מושב ללא חתימה מספקת וללא מאפייני אבטחה כגון HttpOnly ו‑Secure, מה שמאפשר לתוקף לזייף או לגנוב את הקובץ ולהשתמש בו כדי לקבל גישה מלאה לחשבונות משתמשים בפלטפורמת ניהול החצר. החוקרים מצי
תוכן זה נוצר על ידי בינה מלאכותית.

עוד מאמרים בנושא