Μετάβαση στο περιεχόμενο
32.4 C
Athens
Παρασκευή, 20 Ιουνίου 2025

Το Microsoft Teams ενδέχεται να έχει μερικά σοβαρά ζητήματα ασφαλείας

Οι ερευνητές ασφαλείας ανακάλυψαν τέσσερις ξεχωριστές ευπάθειες στο Microsoft Teams που θα μπορούσαν να εκμεταλλευτούν ένας εισβολέας για να πλαστογραφήσει προεπισκοπήσεις συνδέσμων, να διαρρεύσει διευθύνσεις IP, ακόμη και να αποκτήσει πρόσβαση στις εσωτερικές υπηρεσίες του λογισμικού.

Αυτές οι ανακαλύψεις έγιναν από ερευνητές στο Positive Security που «έπεσαν πάνω τους» αναζητώντας έναν τρόπο να παρακάμψουν την Πολιτική Ίδιας Προέλευσης (SOP) στο Teams and Electron σύμφωνα με μια νέα ανάρτηση ιστολογίου. Για όσους δεν είναι εξοικειωμένοι, το SOP είναι ένας μηχανισμός ασφαλείας που βρίσκεται στα προγράμματα περιήγησης που βοηθάει στο να σταματήσουν οι ιστότοποι να επιτίθενται ο ένας στον άλλο.

Κατά τη διάρκεια της έρευνάς τους για το θέμα, οι ερευνητές διαπίστωσαν ότι μπορούσαν να παρακάμψουν το SOP στο Teams κάνοντας κατάχρηση της δυνατότητας προεπισκόπησης συνδέσμων στο λογισμικό τηλεδιάσκεψης της Microsoft, επιτρέποντας στον πελάτη να δημιουργήσει μια προεπισκόπηση συνδέσμου για τη σελίδα προορισμού και στη συνέχεια χρησιμοποιώντας είτε κείμενο σύνοψης είτε οπτικό αναγνώριση χαρακτήρων (OCR) στην εικόνα προεπισκόπησης για εξαγωγή πληροφοριών.

Ωστόσο, ενώ το έκανε αυτό, ο συνιδρυτής της Positive Security, Fabian Bräunlein, βρήκε άλλα άσχετα τρωτά σημεία στην εφαρμογή της δυνατότητας.

Ευπάθειες του Microsoft Teams

Από τα τέσσερα σφάλματα που βρέθηκαν στο Teams, δύο μπορούν να χρησιμοποιηθούν σε οποιαδήποτε συσκευή και επιτρέπουν πλαστογράφηση αιτημάτων από την πλευρά του διακομιστή (SSRF), ενώ τα άλλα δύο επηρεάζουν μόνο smartphone Android και μπορούν να χρησιμοποιηθούν για τη διαρροή διευθύνσεων IP και την επίτευξη άρνησης υπηρεσίας (DOS).

Εκμεταλλευόμενοι την ευπάθεια SSRF, οι ερευνητές κατάφεραν να διαρρεύσουν πληροφορίες από το τοπικό δίκτυο της Microsoft. Εν τω μεταξύ, το σφάλμα πλαστογράφησης μπορεί να χρησιμοποιηθεί για τη βελτίωση της αποτελεσματικότητας των επιθέσεων phishing ή για την απόκρυψη κακόβουλων συνδέσμων.

Το σφάλμα DOS είναι ιδιαίτερα ανησυχητικό καθώς ένας εισβολέας μπορεί να στείλει σε έναν χρήστη ένα μήνυμα που περιλαμβάνει μια προεπισκόπηση συνδέσμου με έναν μη έγκυρο στόχο συνδέσμου προεπισκόπησης (για παράδειγμα “boom” αντί για “https://…”) για να διακοπεί η εφαρμογή Teams για Android. Δυστυχώς, η εφαρμογή θα συνεχίσει να διακόπτεται όταν προσπαθείτε να ανοίξετε τη συνομιλία ή το κανάλι με το κακόβουλο μήνυμα.

[su_button url=”https://itechnews.gr/2020/04/itechnews-gr-tora-pia-episima-kai-sta-google/” target=”blank” style=”bubbles” background=”#5d9e17″ color=”#ffffff” size=”10″ wide=”yes” center=”yes” radius=”20″ icon=”https://itechnews.gr/wp-content/uploads/2021/08/google_news.jpg” icon_color=”#060606″ text_shadow=”2px 2px 2px #000000″ rel=”lightbox”]Ακολουθήστε το iTechNews.gr στο Google News! Παρακολουθήστε τα τελευταία νέα, τάσεις, αξεσουάρ και παρουσιάσεις[/su_button]

Η Positive Security αποκάλυψε υπεύθυνα τα ευρήματά της στη Microsoft στις 10 Μαρτίου μέσω του προγράμματος bounty bug. Ωστόσο, από τότε, ο γίγαντας λογισμικού έχει επιδιορθώσει μόνο την ευπάθεια διαρροής διεύθυνσης IP στο Teams για Android. Τώρα που η Positive Security αποκάλυψε δημόσια τα ευρήματά της, η Microsoft μπορεί να χρειαστεί να διορθώσει τα υπόλοιπα τρία τρωτά σημεία, παρόλο που είπε στους ερευνητές ότι δεν αποτελούν άμεση απειλή για τους χρήστες της.

 

[signoff]

 

Πηγή

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

To iPhone 18 Pro έρχεται με μια νέα σχεδιαστική αλλαγή

Παρότι η σειρά iPhone 17 δεν έχει καν ανακοινωθεί, οι πρώτες διαρροές για τα iPhone 18 Pro και iPhone 18 Pro Max έχουν ήδη ξεκινήσει. Σύμφωνα με πληροφορίες από τον...

To ολοκαίνουργιο σύστημα προειδοποίησης σεισμών για Samsung κινητά είναι γεγονός!

Η Samsung ετοιμάζει ένα πολύ δυνατό σύστημα προειδοποίησης για σεισμούς σε όλα τα Samsung Galaxy smartphones με πολλά περισσότερα χαρακτηριστικά σε σχέση με το...

Nothing headphone (1): Δείτε φωτογραφίες των ακυκλοφόρητων ακουστικών

Το Nothing Ear (1) ήταν το πρώτο προϊόν της μάρκας και η Nothing επιστρέφει στις ρίζες της με τα πρώτα της over-the-ear ακουστικά. Τα Headphone...

Redmi K80 Ultra: Κυκλοφόρησε teardown βίντεο της ακυκλοφόρητης συσκευής

Αν και το Redmi K80 Ultra δεν έχει ακόμη κυκλοφορήσει επίσημα, οι bloggers τεχνολογίας στην Κίνα έχουν ήδη τη συσκευή στα χέρια τους και...

Τρέμουν Σαγόνια!!! Με -20° C για… “ΠΛΑΚΑ” Δικό σου ΧΘΕΣ… Στα 156€ ΚΟΜΠΛΕ!!! Mudiro 35lt Refrigerator με BT και….

Δεν θα πω πολλά εδώ γιατί θα ακούσεις πολλά στο βίντεο... είναι ένα εξαιρετικό προϊόν που το κάνει ακόμη καλύτερο η τιμή που το...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Τρέμουν Σαγόνια!!! Με -20° C για… “ΠΛΑΚΑ” Δικό σου ΧΘΕΣ… Στα 156€ ΚΟΜΠΛΕ!!! Mudiro 35lt Refrigerator με BT και….

Δεν θα πω πολλά εδώ γιατί θα ακούσεις πολλά στο βίντεο... είναι ένα εξαιρετικό προϊόν που το κάνει ακόμη καλύτερο η τιμή που το...

Εσείς Ai… Εμείς Qi και μάλιστα 2 και VEGER… Ασύρματη φόρτιση στα 28€ από Ελλάδα και Giveaway

Άλλο ένα πολύ καλό προϊόν από την πάντα αξιόλογη Veger. Άλλη μια εξaiρετική προσφορά από το kimstore.gr Άλλο ένα Giveaway άλλο ένα δώρο για εσάς... και...

Σε “Ταξιδεύει” σε πάνω από 150 ΧΩΡΕΣ… Με GaN 100W, Στα 24€ ΚΟΜΠΛΕ… Blitzwolf TA2 5 σε1 Universal Travel Adapter

Ο τίτλος είναι αλήθεια μεταφορικός... όμως αλήθεια μπορεί να ταξιδέψει μαζί σου σε πάνω από 150 χώρες και μάλιστα να φροντίσει για σένα κρατώντας...

Το “καλύτερο” SUP (Stand Up Paddle) ΤΕΡΑΣ 3,5 Μέτρων… που ΜΠΟΡΕΙΣ να έχεις “Λόγω ΤΙΜΗΣ”… Στα 129€ ΚΟΜΠΛΕ (Βίντεο)

Ένα πραγματικά ονειρικό για πολλούς και πολλές από εμάς SUP που παρακαλούσαμε να βρούμε σε μια τιμή που να είναι τόσο καλή που να...

Τα πιο “ΤΣΑΜΠΑ” 280Hz… Σε 27άρα Gaming Οθόνη… Στα 144€ Κομπλέ… KTC H27E22P… “Αθάνατη” και με πολλά…

Άλλη μια από της πολυδοκιμασμένες κι αθάνατες KTC έφτασε στα χέρια μου και για ακόμη μια φορά με άφησε έκπληκτο με τις δυνατότητες την...