ADFS 依赖方信任泄露

medium Web App Scanning 插件 ID 114142

简介

ADFS 依赖方信任泄露

描述

Microsoft Active Directory 联合身份验证服务 (ADFS) 是一种非常受欢迎的单点登录 (SSO) 功能,可为组织提供身份验证联合服务。可配置 ADFS 服务器以显示登录页面,以便直接从此标识提供者 (IdP) 连接至公司应用程序。启用后,此网页将泄露所有 SAML 配置的应用程序。未经身份验证的远程攻击者可利用此信息,收集有关目标组织资产的更多信息,以发动进一步攻击。

解决方案

在目标 ADFS 服务器上禁用 IdP 发起的登录页面。

另见

https://jorgequestforknowledge.wordpress.com/2019/11/24/do-you-really-need-the-idp-initiated-sign-on-page-enabled/

https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/troubleshooting/ad-fs-tshoot-initiatedsignon

插件详情

严重性: Medium

ID: 114142

类型: remote

发布时间: 2024/1/3

最近更新时间: 2024/1/3

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 2.9

CVSS v2

风险因素: Low

基本分数: 2.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Low

基本分数: 3.7

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Medium

Base Score: 6.3

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

参考资料信息