Groźna luka w Microsoft Teams! Badacze wydali ostrzeżenie

Badacze bezpieczeństwa zwracają uwagę na problem w aplikacji Microsoft Teams. Jak wynika z analizy Vectra AI, w programie przechowywane są tokeny uwierzytelniania w niezabezpieczonej formie. W efekcie mogą zostać łatwo wykorzystane przez atakujących.

Microsoft Teams, powszechnie wykorzystywany dziś w firmach do komunikacji i codziennej pracy, w przypadku desktopowych klientów budzi wątpliwości badaczy bezpieczeństwa. Jak podaje Vectra AI, zabezpieczenia Teamsa można obejść, wykorzystując niedoskonałość sposobu, w jaki przechowywane są tokeny uwierzytelniania. W praktyce atakujący może w ten sposób dostać się do aplikacji i ingerować w służbową komunikację czy pliki.

Badacze tłumaczą, że źródłem problemu sposób lokalnego przechowywania przez Microsoft tokenów pozwalających na obsługę pojedynczego logowania w aplikacji. Są niezabezpieczone i w praktyce dostępne także wtedy, gdy aplikacja Microsoft Teams pozostaje wyłączona. Docelowo okazuje się, że nieupoważniona osoba z odpowiednimi umiejętnościami i wiedzą może je przejąć, a w konsekwencji dostać się do konta ofiary w aplikacji.

Każdy, kto zainstaluje i używa klienta Microsoft Teams w tej implementacji, przechowuje niezabezpieczone poświadczenia potrzebne do wykonania dowolnej akcji możliwej za pośrednictwem interfejsu Teams, dostępne nawet gdy aplikacja Teams jest wyłączona. Gdy te tokeny zostaną przejęte przez nieupoważnioną osobę, może ona modyfikować pliki przechowywane na platformie SharePoint, pocztę i kalendarze w Outlook oraz pliki czatu Teams.

Fragment informacji prasowej

Co ciekawe, badacze z Vectra AI podkreślają, że problem został już nagłośniony i zgłoszony Microsoftowi, ale ten uznał, że nie spełnia cech sprawy, która musi zostać pilnie rozwiązana. W praktyce Teams funkcjonuje więc nadal tak, jak dotychczas, a analitykom pozostaje tylko apelowanie do producenta, by zwiększył bezpieczeństwo przechowywanych tokenów, utrudniając tym samym życie potencjalnym atakującym.

Podziel się postem :)

Najnowsze:

Linux

Fedora Linux 40 została oficjalnie wydana

Fedora 40 i różne odmiany tej dystrybucji Linuksa są już oficjalnie dostępne i można je pobrać ze strony Fedora Project. Główną nowością jest aktualizacja pulpitu GNOME 46; wersja KDE przełącza się również na KDE Plasma 6.

Bezpieczeństwo

Ostrzeżenie CSIRT KNF. Uważaj, jeśli odwiedzałeś takie strony

CSIRT KNF zwraca uwagę, że tylko w marcu odebrano zgłoszenia ponad 6 tysięcy domen związanych z fałszywymi serwisami w sieci. Były wykorzystywane zwłaszcza na potrzeby oszustw dotyczących usług kurierskich, inwestycji czy mediów społecznościowych.

Oprogramowanie

Firefox 125 już dostępny. Autorzy zapowiadają 25% wzrost wydajności

Mozilla wypuściła aktualizację Firefox 125.0.1. Główne zmiany dotyczą zakreślania w przeglądarce PDF, kodeka AV1, kart w Firefox View, blokowania potencjalnie niezaufanych pobrań, sugestii wklejania URL, kontenerów kart i włączania WPAD. Nie zabrakło też innych, drobnych zmian i poprawek.

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *