Groźna luka w Microsoft Teams! Badacze wydali ostrzeżenie

Badacze bezpieczeństwa zwracają uwagę na problem w aplikacji Microsoft Teams. Jak wynika z analizy Vectra AI, w programie przechowywane są tokeny uwierzytelniania w niezabezpieczonej formie. W efekcie mogą zostać łatwo wykorzystane przez atakujących.

Microsoft Teams, powszechnie wykorzystywany dziś w firmach do komunikacji i codziennej pracy, w przypadku desktopowych klientów budzi wątpliwości badaczy bezpieczeństwa. Jak podaje Vectra AI, zabezpieczenia Teamsa można obejść, wykorzystując niedoskonałość sposobu, w jaki przechowywane są tokeny uwierzytelniania. W praktyce atakujący może w ten sposób dostać się do aplikacji i ingerować w służbową komunikację czy pliki.

Badacze tłumaczą, że źródłem problemu sposób lokalnego przechowywania przez Microsoft tokenów pozwalających na obsługę pojedynczego logowania w aplikacji. Są niezabezpieczone i w praktyce dostępne także wtedy, gdy aplikacja Microsoft Teams pozostaje wyłączona. Docelowo okazuje się, że nieupoważniona osoba z odpowiednimi umiejętnościami i wiedzą może je przejąć, a w konsekwencji dostać się do konta ofiary w aplikacji.

Każdy, kto zainstaluje i używa klienta Microsoft Teams w tej implementacji, przechowuje niezabezpieczone poświadczenia potrzebne do wykonania dowolnej akcji możliwej za pośrednictwem interfejsu Teams, dostępne nawet gdy aplikacja Teams jest wyłączona. Gdy te tokeny zostaną przejęte przez nieupoważnioną osobę, może ona modyfikować pliki przechowywane na platformie SharePoint, pocztę i kalendarze w Outlook oraz pliki czatu Teams.

Fragment informacji prasowej

Co ciekawe, badacze z Vectra AI podkreślają, że problem został już nagłośniony i zgłoszony Microsoftowi, ale ten uznał, że nie spełnia cech sprawy, która musi zostać pilnie rozwiązana. W praktyce Teams funkcjonuje więc nadal tak, jak dotychczas, a analitykom pozostaje tylko apelowanie do producenta, by zwiększył bezpieczeństwo przechowywanych tokenów, utrudniając tym samym życie potencjalnym atakującym.

Podziel się postem:

Najnowsze:

Mobilne

Kwalifikowany podpis elektroniczny w mObywatel: Nowa, bezpłatna opcja dla użytkowników prywatnych

Aplikacja mObywatel rozszerza swoje funkcjonalności o strategiczną usługę – bezpłatny kwalifikowany podpis elektroniczny. Nowe rozwiązanie, skierowane wyłącznie do użytkowników prywatnych, umożliwia podpisanie do pięciu dokumentów miesięcznie bez ponoszenia kosztów. Jest to istotna zmiana na rynku usług cyfrowych, ponieważ dotychczas zaawansowane podpisy tego typu były dostępne wyłącznie na zasadach komercyjnych.

Bezpieczeństwo

Analiza ESET: Północnokoreańska grupa Lazarus prowadzi działania szpiegowskie przeciwko europejskiemu przemysłowi obronnemu

Firma ESET, specjalizująca się w rozwiązaniach z zakresu cyberbezpieczeństwa, opublikowała wyniki badań wskazujące na kampanię szpiegowską prowadzoną przez północnokoreańską grupę Advanced Persistent Threat (APT) o kryptonimie Lazarus. Celem ataków były przedsiębiorstwa z europejskiego sektora obronnego.

Bezpieczeństwo

Pracownicy NFZ bezprawnie przeglądali dane ubezpieczonych. Fundusz zapowiada konsekwencje i zmiany w systemie

Narodowy Fundusz Zdrowia poinformował o poważnym incydencie bezpieczeństwa. Grupa pracowników NFZ, posiadająca legalny dostęp do Centralnego Wykazu Ubezpieczonych (CWU), wykorzystała swoje uprawnienia w sposób niezgodny z prawem, przeglądając dane pacjentów bez podstawy służbowej. Sprawa została zgłoszona do Prezesa Urzędu Ochrony Danych Osobowych (UODO).

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *