Microsoft to block Entra ID script injection attacks starting October
Microsoft ha recordado a sus usuarios que el sistema de autenticación Entra ID recibirá una mayor protección frente a ataques de inyección de scripts externos. Esta medida, anunciada previamente, consiste en la aplicación de defensas adicionales de Política de Seguridad de Contenido que permitirán exclusivamente la ejecución de scripts provenientes de dominios de redes de entrega de contenido de confianza de Microsoft durante los inicios de sesión.
El despliegue de esta actualización comenzará a mediados del mes indicado y concluirá a finales del mismo mes, con el objetivo de proteger a los usuarios frente a riesgos como la ejecución de código malicioso para robar credenciales. La compañía recomendó a los clientes empresariales que dejen de utilizar complementos y herramientas de navegación que introduzcan código en las páginas de acceso, además de realizar pruebas previas para detectar posibles problemas de dependencia.
Esta modificación se aplicará de forma predeterminada sin requerir configuraciones adicionales por parte del inquilino, permitiendo que los usuarios sigan iniciando sesión aunque dejen de funcionar las herramientas no compatibles basadas en scripts. Asimismo, las bibliotecas y los flujos de autenticación basados en API no se verán perjudicados, ya que la medida afecta únicamente a las experiencias de acceso mediante navegador en la dirección web específica del servicio.
La iniciativa forma parte de los esfuerzos de seguridad de la compañía, un programa que también ha incluido la desactivación de controles ActiveX en versiones de Windows de aplicaciones de oficina y la actualización de valores predeterminados para bloquear el acceso a archivos mediante protocolos heredados. El artículo original no aporta más detalle sobre el desarrollo futuro de esta iniciativa más allá de los puntos mencionados.