Microsoft še vedno ni popravil štirih ranljivosti Teams, ki so bile izkoriščene od marca

  • Varnostni raziskovalci delijo zaskrbljujoče novice o priljubljeni Microsoftovi aplikaciji za konference.
  • Očitno Teams še vedno pestijo štiri ranljivosti, ki napadalcem omogočajo infiltriranje.
  • Dva od njih je mogoče uporabiti za omogočanje ponarejanja zahtev na strani strežnika (SSRF) in ponarejanja.
  • Druga dva vplivata samo na pametne telefone Android in ju je mogoče izkoristiti za puščanje naslovov IP.
ekipe

Pred dnevi smo ravno govorili o Teams in poročali o tem, kako morda ne boste mogli ustvariti novih brezplačnih računov organizacije, Microsoftova najboljša aplikacija za konference pa je že spet v središču pozornosti.

In čeprav se počutimo bolje, ko moramo poročati o popravkih in izboljšavah ali novih funkcijah, ki prihajajo v Teams, vas moramo tudi obvestiti o tem varnostnem tveganju.

Očitno so varnostni raziskovalci v Teams odkrili štiri ločene ranljivosti, kar bi lahko bilo izkoriščajo za lažne predoglede povezav, puščajo naslove IP in celo dostopajo do Microsoftovega internega storitve.

V naravi se še vedno izkoriščajo štiri velike ranljivosti

Strokovnjaki iz Pozitivne varnosti so naleteli na te ranljivosti, medtem ko so iskali način, kako zaobiti politiko istega izvora (SOP) v Teams in Electron, pravi blog objava.

Samo v primeru, da niste seznanjeni z izrazom, je SOP varnostni mehanizem, ki ga najdemo v brskalnikih, ki pomaga preprečiti, da bi spletna mesta napadala drug drugega.

Med preiskovanjem te občutljive zadeve so raziskovalci ugotovili, da bi lahko zaobšli SOP v Teams z zlorabo funkcije za predogled povezave v aplikaciji.

To je bilo dejansko doseženo tako, da je stranki omogočilo, da ustvari predogled povezave za ciljno stran in nato z uporabo besedila povzetka ali optičnega prepoznavanja znakov (OCR) na predogledni sliki za ekstrakcijo informacije.

Med tem je tudi soustanovitelj Positive Security Fabian Bräunlein odkril tudi druge nepovezane ranljivosti pri implementaciji funkcije.

vir: Pozitivna varnost

Dve od štirih neprijetnih hroščev, ki jih najdemo v Microsoftovih ekipah, je mogoče uporabiti v kateri koli napravi in ​​omogočata ponarejanje zahtev na strani strežnika (SSRF) in ponarejanje.

Druga dva vplivata samo na pametne telefone Android in ju je mogoče izkoristiti za puščanje naslovov IP in doseganje zavrnitve storitve (DOS).

Samoumevno je, da so raziskovalci z izkoriščanjem ranljivosti SSRF lahko odkrili informacije iz Microsoftovega lokalnega omrežja.

Hkrati se lahko napaka za lažno predstavljanje uporablja za izboljšanje učinkovitosti napadov z lažnim predstavljanjem ali za skrivanje zlonamernih povezav.

Najbolj zaskrbljujoča med vsemi bi vsekakor morala biti napaka DOS, saj lahko napadalec uporabniku pošlje a sporočilo, ki vključuje predogled povezave z neveljavnim ciljem povezave za predogled, za katerega se zruši aplikacija Teams Android.

Na žalost se bo aplikacija še naprej zrušila, ko bo poskušal odpreti klepet ali kanal z zlonamernim sporočilom.

Pozitivna varnost je dejansko obvestila Microsoft o svojih ugotovitvah 10. marca prek svojega programa za nagrajevanje napak. Od takrat je tehnološki velikan le popravil ranljivost zaradi puščanja naslova IP v Teams za Android.

Toda zdaj, ko so te zaskrbljujoče informacije javne in so posledice teh ranljivosti precej jasne, bo moral Microsoft okrepiti svojo igro in pripraviti nekaj hitrih in učinkovitih popravkov.

Ali ste med uporabo Teams naleteli na kakšne varnostne težave? Delite svoje izkušnje z nami v spodnjem razdelku za komentarje.

Kako hitro spremeniti ozadje svoje ekipe pred sestankom

Kako hitro spremeniti ozadje svoje ekipe pred sestankomMicrosoftove EkipeVideo Klic

Zgodaj nastavite ozadje, da preprečite težave v zadnjem trenutkuOzadje lahko spremenite pred sestankom v Microsoft Teams prek vgrajenih nastavitev.Možnost je predstavljena, preden se pridružite ses...

Preberi več
Microsoftova aplikacija Power Automate se zdaj imenuje Workflows

Microsoftova aplikacija Power Automate se zdaj imenuje WorkflowsMicrosoftMicrosoftove Ekipe

Power Automate se bo združil z obstoječo aplikacijo Workflows v popolnoma novo aplikacijo Workflows.Sprememba imena ne vpliva na obstoječe storitve in funkcije Power Automate.Še vedno boste lahko u...

Preberi več
Knjižnica umetne inteligence Teams vam bo omogočila izdelavo botov za sporočanje za vaše podjetje

Knjižnica umetne inteligence Teams vam bo omogočila izdelavo botov za sporočanje za vaše podjetjeMicrosoftove Ekipe

Knjižnica Teams AI bo izšla naslednji mesec.Razvijalci bodo imeli dostop do LLM-jev za izdelavo botov in orodij AI, namenjenih olajšanju delovnega toka.Knjižnica Teams AI bo globalno izdana oktobra...

Preberi več