Ayer, recibí una alerta del IDS de un cliente de que se detectó un paquete de autenticación Base64. En cuanto a la decodificación ASCII, puedo ver que es para su OWA (Outlook Web Access), y de hecho, la información de autenticación fue Base64, fácilmente decodificada al nombre de usuario / contraseña de un usuario.
Lo que es extraño es que el servidor Exchange de esta compañía está configurado para nunca permitir conexiones sin cifrar (a través de HTTP o POP / SMTP). Siempre redirigirá http a https antes de que se requiera la autenticación.
Desde que recibí esta alerta, he buscado otras alertas del mismo tipo, pero no puedo encontrar mucho más ... Parece ser un caso de ventaja.
¿Alguna idea sobre lo que está pasando?
=====Ascii Decode of packet====
GET./.HTTP/1.1
Host:.xxxxxx.com
User-Agent:.Mozilla/5.0.(iPod;.CPU.iPhone.OS.5_0_1.like.Mac.OS.X).AppleWebKit/534.46.(KHTML,.like.Gecko).Version/5.1.Mobile/9A405.Safari/7534.48.3
Accept:.text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Authorization:.Basic.xxxxxxxxxxxxxxxxx==
Accept-Language:.en-us
Accept-Encoding:.gzip,.deflate
Cookie:.UserContext=ecc88b90b86c483f89db34eb673c259c;.OwaLbe={A907E8ED-3881-4B44-B84E-F036E6485722}
Connection:.keep-alive