KeyFrame內部研究專用

SANS Stormcast Friday, August 21st, 2026: Microsoft Graph and Powershell; Keycloak Vuln; Cryptographic Context Injection; N-Able Password Leak

SANS Stormcast·8月21日週五·7 min英文

三句話摘要

SANS Stormcast 安全播客 — 探討 PowerShell 自動化、Keycloak 密碼重置漏洞、LLM 安全繞過與密碼管理器跨源漏洞 輸入驗證與來源檢查應在資料轉換和處理之後才進行,而自動化監控與及時修補對複雜系統生態的安全至關重要。 PowerShell 自動化搭配 Microsoft Graph API 提供高效的身分管理工具,能自動識別未登入使用者、追蹤授權分配與風險活動(包括異常地理位置與 ASN 偵測),在微軟生態系統中極具實用價值。

重點整理

重點
  • 1

    PowerShell 自動化搭配 Microsoft Graph API 提供高效的身分管理工具,能自動識別未登入使用者、追蹤授權分配與風險活動(包括異常地理位置與 ASN 偵測),在微軟生態系統中極具實用價值。

  • 2

    Keycloak 密碼重置漏洞暴露了驗證設計缺陷,系統未正確驗證郵件驗證令牌,使攻擊者可直接偽造令牌繞過郵件確認,對依賴 Keycloak 的身分管理構成致命威脅。

  • 3

    密碼學內容注入反映了基本安全原則被違反——輸入驗證必須在資料正規化與轉換後進行,而非之前;將惡意內容加密可使其通過初期防護檢查,在 LLM 解密後才執行。

  • 4

    跨源驗證不足的密碼管理器漏洞風險特別高,因為託管服務提供商一旦被突破,其所有客戶也隨之暴露。

實用技巧與重點

乾貨
  • 工具/產品名稱
  • Microsoft Graph API(新標準 API)
  • Entra(認證與存取控制系統)
  • Keycloak 版本 26.7.2
  • Enable Passportal Password Manager
  • 具體技術細節
  • Keycloak 密碼重置漏洞:未認證使用者能重置任意密碼
  • Entra 風險偵測項目:非常規瀏覽器、地理位置異常、ASN(自治系統編號)來源
  • Passportal 漏洞根因:JavaScript 標準跨視窗訊息 API 未驗證請求來源
  • 修補時效:Enable 在漏洞報告後數小時內完成修補
  • 涉及概念
  • 密碼學內容注入(Cryptographic Context Injection)
  • 郵件驗證令牌機制
  • JavaScript 跨視窗通訊(cross window messaging)

結論

結論

輸入驗證與來源檢查應在資料轉換和處理之後才進行,而自動化監控與及時修補對複雜系統生態的安全至關重要。

完整解析

詳細

本集播客涵蓋四個重點安全話題。首先,講者 Rob 分享了兩個實用的 PowerShell 自動化腳本案例,展示如何透過 Microsoft 新推出的 Graph API 標準介面有效管理龐大的微軟生態系統。第一個腳本針對身分認證與存取控制系統 Entra,自動蒐集長期未登入的過時帳戶並追蹤授權分配狀況;第二個則監控觸發風險警報的使用者,並記錄風險原因詳情,包括非常規瀏覽器使用、異常地理位置與 ASN 來源等。這些腳本充分展現 PowerShell 在微軟環境的強大威力,特別是結合各類 Microsoft Graph 函式庫支援的情況下。

接著,身分存取管理系統 Keycloak 的最新版本 26.7.2 修復了一項嚴重漏洞。Keycloak 密碼重置機制原本採用郵件驗證令牌方式,使用者需點擊郵件連結方能重置密碼。但系統對驗證令牌的驗證不足,導致攻擊者可直接偽造令牌而無需存取郵件即可重置任意使用者密碼。鑑於 Keycloak 廣泛應用於 Red Hat 及眾多相依產品,此漏洞對整個生態構成重大威脅。

在大語言模型安全方面,講者 Ronnie Utefsky 揭示了名為「密碼學內容注入」的新型繞過技術。正常的 LLM 請求流程是:先通過安全過濾層檢查內容合規性,再轉送至執行引擎。而此技術的巧妙之處在於將請求加密,並在轉送給 LLM 時告訴它如何解密——這樣加密內容會通過安全檢查(因其不可讀),待 LLM 解密後才執行。這反映了一項被普遍忽視的基本安全原則:輸入驗證必須在所有資料正規化與轉換之後進行。

最後,Enable 的 Passportal 密碼管理器遭遇跨源驗證漏洞。該工具供託管服務提供商管理客戶網路與認證。漏洞根源在於瀏覽器擴充功能與密碼管理器間採用 JavaScript 標準跨視窗訊息 API 通訊,雖支援跨源通訊卻未驗證請求來源,導致任何網站都能介接並竊取密碼。由於託管服務提供商本身是當前攻擊焦點,一旦被突破即危及其所有客戶。幸運的是,Enable 在漏洞通報後迅速於數小時內發布修補程式。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。