Το Microsoft Teams ενδέχεται να έχει μερικά σοβαρά ζητήματα ασφαλείας

Οι ερευνητές ασφαλείας ανακάλυψαν τέσσερις ξεχωριστές ευπάθειες στο Microsoft Teams που θα μπορούσαν να εκμεταλλευτούν ένας εισβολέας για να πλαστογραφήσει προεπισκοπήσεις συνδέσμων, να διαρρεύσει διευθύνσεις IP, ακόμη και να αποκτήσει πρόσβαση στις εσωτερικές υπηρεσίες του λογισμικού.

Αυτές οι ανακαλύψεις έγιναν από ερευνητές στο Positive Security που «έπεσαν πάνω τους» αναζητώντας έναν τρόπο να παρακάμψουν την Πολιτική Ίδιας Προέλευσης (SOP) στο Teams and Electron σύμφωνα με μια νέα ανάρτηση ιστολογίου. Για όσους δεν είναι εξοικειωμένοι, το SOP είναι ένας μηχανισμός ασφαλείας που βρίσκεται στα προγράμματα περιήγησης που βοηθάει στο να σταματήσουν οι ιστότοποι να επιτίθενται ο ένας στον άλλο.

Κατά τη διάρκεια της έρευνάς τους για το θέμα, οι ερευνητές διαπίστωσαν ότι μπορούσαν να παρακάμψουν το SOP στο Teams κάνοντας κατάχρηση της δυνατότητας προεπισκόπησης συνδέσμων στο λογισμικό τηλεδιάσκεψης της Microsoft, επιτρέποντας στον πελάτη να δημιουργήσει μια προεπισκόπηση συνδέσμου για τη σελίδα προορισμού και στη συνέχεια χρησιμοποιώντας είτε κείμενο σύνοψης είτε οπτικό αναγνώριση χαρακτήρων (OCR) στην εικόνα προεπισκόπησης για εξαγωγή πληροφοριών.

Ωστόσο, ενώ το έκανε αυτό, ο συνιδρυτής της Positive Security, Fabian Bräunlein, βρήκε άλλα άσχετα τρωτά σημεία στην εφαρμογή της δυνατότητας.

Ευπάθειες του Microsoft Teams

Από τα τέσσερα σφάλματα που βρέθηκαν στο Teams, δύο μπορούν να χρησιμοποιηθούν σε οποιαδήποτε συσκευή και επιτρέπουν πλαστογράφηση αιτημάτων από την πλευρά του διακομιστή (SSRF), ενώ τα άλλα δύο επηρεάζουν μόνο smartphone Android και μπορούν να χρησιμοποιηθούν για τη διαρροή διευθύνσεων IP και την επίτευξη άρνησης υπηρεσίας (DOS).

Εκμεταλλευόμενοι την ευπάθεια SSRF, οι ερευνητές κατάφεραν να διαρρεύσουν πληροφορίες από το τοπικό δίκτυο της Microsoft. Εν τω μεταξύ, το σφάλμα πλαστογράφησης μπορεί να χρησιμοποιηθεί για τη βελτίωση της αποτελεσματικότητας των επιθέσεων phishing ή για την απόκρυψη κακόβουλων συνδέσμων.

Το σφάλμα DOS είναι ιδιαίτερα ανησυχητικό καθώς ένας εισβολέας μπορεί να στείλει σε έναν χρήστη ένα μήνυμα που περιλαμβάνει μια προεπισκόπηση συνδέσμου με έναν μη έγκυρο στόχο συνδέσμου προεπισκόπησης (για παράδειγμα “boom” αντί για “https://…”) για να διακοπεί η εφαρμογή Teams για Android. Δυστυχώς, η εφαρμογή θα συνεχίσει να διακόπτεται όταν προσπαθείτε να ανοίξετε τη συνομιλία ή το κανάλι με το κακόβουλο μήνυμα.

[su_button url=”https://itechnews.gr/2020/04/itechnews-gr-tora-pia-episima-kai-sta-google/” target=”blank” style=”bubbles” background=”#5d9e17″ color=”#ffffff” size=”10″ wide=”yes” center=”yes” radius=”20″ icon=”https://itechnews.gr/wp-content/uploads/2021/08/google_news.jpg” icon_color=”#060606″ text_shadow=”2px 2px 2px #000000″ rel=”lightbox”]Ακολουθήστε το iTechNews.gr στο Google News! Παρακολουθήστε τα τελευταία νέα, τάσεις, αξεσουάρ και παρουσιάσεις[/su_button]

Η Positive Security αποκάλυψε υπεύθυνα τα ευρήματά της στη Microsoft στις 10 Μαρτίου μέσω του προγράμματος bounty bug. Ωστόσο, από τότε, ο γίγαντας λογισμικού έχει επιδιορθώσει μόνο την ευπάθεια διαρροής διεύθυνσης IP στο Teams για Android. Τώρα που η Positive Security αποκάλυψε δημόσια τα ευρήματά της, η Microsoft μπορεί να χρειαστεί να διορθώσει τα υπόλοιπα τρία τρωτά σημεία, παρόλο που είπε στους ερευνητές ότι δεν αποτελούν άμεση απειλή για τους χρήστες της.

 

[signoff]

 

Πηγή

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Meta: Λανσάρει AI γυαλιά ηλίου που θα ακούς την Kylie Jenner να σου μιλάει

Η τεχνολογία και η μόδα συναντιούνται ξανά. Η Meta παρουσιάζει τη νέα γενιά των AI γυαλιών της και επιστρατεύει την Kylie Jenner για να δώσει...

Το κρυφό πλήκτρο SOS που έχει κάθε κινητό του Android

Μια από τις χρήσιμες λειτουργίες που συναντάμε στο Android είναι και ένα χαρακτηριστικό έκτακτης ανάγκης που αποκαλείται έκτακτη ανάγκη SOS. Όπως εξηγεί και η ίδια...

5 σημάδια στην οθόνη του κινητού που δεν πρέπει να αγνοήσεις ποτέ

Ορισμένες βλάβες στην οθόνη του smartphone ξεκινούν διακριτικά αλλά χειροτερεύουν με τον καιρό, με αποτέλεσμα μια μικρή ενόχληση να καταλήξει σε ακριβή επισκευή ή...

GTA 6: Ανακοινώθηκε η τιμή του, αλλά η φυσική έκδοση δεν θα περιλαμβάνει δίσκο

Η Rockstar Games αποκάλυψε την τιμή του Grand Theft Auto 6 στις ΗΠΑ, με τη βασική έκδοση να κοστολογείται στα 79,99 δολάρια. Η ευρωπαϊκή...

Samsung και Alcedis: Το Galaxy Watch θα στέλνει δεδομένα χρηστών για κλινικές μελέτες

Η Samsung μόλις ανακοίνωσε τη συνεργασία της με την Alcedis, μια κλινική ερευνητική οργάνωση που έχει εξειδίκευση σε data-driven μελέτες. Στόχος της συνεργασίας είναι...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Govee Gaming Pixel Light: RETRO Αισθητική 80s και 90s Στο Gaming Γραφείο σου… Κάνει ΠΟΛΛΑ και από 65€ ΚΟΜΠΛΕ θα το Λατρέψεις! (βίντεο)

Είναι Retro είναι πανέμορφο, κάνει πολλά και στοιχίζει τα λιγότερα χρήματα από ποτέ... Όλοι λατρεύουμε την Govee αλλά δεν μπορούμε να την αγγίξουμε πάντα! Το βίντεο...

Αυτοκίνητο ή Μηχανή; Για Επισκευή Προφυλακτήρα, Για Λακκούβες λαμαρίνας, Για Γυάλισμα και για να βάλεις Μπροστά +Bonus 6 Νέα Προϊόντα σε 5 λεπτά!!! (βίντεο)

Ένα θεωρώ χρήσιμο "μπουκέτο" με 6 προϊόντα... που δύσκολα θα σου τα δείξω 1 προς 1 στο κανάλι.. Αφορμή ο φίλος μου ο Χάρης που...

Σηκώνει 200 Κιλά και είναι 3,5 Μέτρα. Ένα SUP για 2 Γυμνάστριες που είναι και ΓΙΑ ΕΣΕΝΑ! Νέο Innoexpo Στα 143€ ΚΟΜΠΛΕ (Βίντεο)

Ένα πραγματικό όνειρο για πολλούς και πολλές από εμάς... Ένα ΑΠΙΣΤΕΥΤΑ σταθερό και ποιοτικό SUP που σίγουρα δεν θα πιστεύεις... την τιμή του... που...

Απλά “ΑΠΑΡΑΙΤΗΤΟ”… Για PC, Laptop, Κινητά… Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ! Στα 65€ ΚΟΜΠΛΕ… ORICO 10-in-1 M.2 Docking Station (Βίντεο)

Είναι από τα πράγματα που δεν τα υπολογίζεις αν δεν τα έχεις, αλλά αναρωτιέσαι πως μπορούσες χωρίς αυτά μόλις τα αποκτήσεις! Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ...

Δοκιμάζω το πιο ΑΚΡΙΒΟ Αδιάβροχο Mousepad του Skroutz (Razer Strider Chroma XXL)

Γιατί να πας σε κάτι τέτοιο;;; Δεν υπάρχει γιατί!!!! Διότι το ΚΑΛΥΤΕΡΟ για τον ΚΑΘΕΝΑΝ μας είναι αυτό που του κάνει καλύτερα την δουλειά του! Για...