Το Microsoft Teams ενδέχεται να έχει μερικά σοβαρά ζητήματα ασφαλείας

Οι ερευνητές ασφαλείας ανακάλυψαν τέσσερις ξεχωριστές ευπάθειες στο Microsoft Teams που θα μπορούσαν να εκμεταλλευτούν ένας εισβολέας για να πλαστογραφήσει προεπισκοπήσεις συνδέσμων, να διαρρεύσει διευθύνσεις IP, ακόμη και να αποκτήσει πρόσβαση στις εσωτερικές υπηρεσίες του λογισμικού.

Αυτές οι ανακαλύψεις έγιναν από ερευνητές στο Positive Security που «έπεσαν πάνω τους» αναζητώντας έναν τρόπο να παρακάμψουν την Πολιτική Ίδιας Προέλευσης (SOP) στο Teams and Electron σύμφωνα με μια νέα ανάρτηση ιστολογίου. Για όσους δεν είναι εξοικειωμένοι, το SOP είναι ένας μηχανισμός ασφαλείας που βρίσκεται στα προγράμματα περιήγησης που βοηθάει στο να σταματήσουν οι ιστότοποι να επιτίθενται ο ένας στον άλλο.

Κατά τη διάρκεια της έρευνάς τους για το θέμα, οι ερευνητές διαπίστωσαν ότι μπορούσαν να παρακάμψουν το SOP στο Teams κάνοντας κατάχρηση της δυνατότητας προεπισκόπησης συνδέσμων στο λογισμικό τηλεδιάσκεψης της Microsoft, επιτρέποντας στον πελάτη να δημιουργήσει μια προεπισκόπηση συνδέσμου για τη σελίδα προορισμού και στη συνέχεια χρησιμοποιώντας είτε κείμενο σύνοψης είτε οπτικό αναγνώριση χαρακτήρων (OCR) στην εικόνα προεπισκόπησης για εξαγωγή πληροφοριών.

Ωστόσο, ενώ το έκανε αυτό, ο συνιδρυτής της Positive Security, Fabian Bräunlein, βρήκε άλλα άσχετα τρωτά σημεία στην εφαρμογή της δυνατότητας.

Ευπάθειες του Microsoft Teams

Από τα τέσσερα σφάλματα που βρέθηκαν στο Teams, δύο μπορούν να χρησιμοποιηθούν σε οποιαδήποτε συσκευή και επιτρέπουν πλαστογράφηση αιτημάτων από την πλευρά του διακομιστή (SSRF), ενώ τα άλλα δύο επηρεάζουν μόνο smartphone Android και μπορούν να χρησιμοποιηθούν για τη διαρροή διευθύνσεων IP και την επίτευξη άρνησης υπηρεσίας (DOS).

Εκμεταλλευόμενοι την ευπάθεια SSRF, οι ερευνητές κατάφεραν να διαρρεύσουν πληροφορίες από το τοπικό δίκτυο της Microsoft. Εν τω μεταξύ, το σφάλμα πλαστογράφησης μπορεί να χρησιμοποιηθεί για τη βελτίωση της αποτελεσματικότητας των επιθέσεων phishing ή για την απόκρυψη κακόβουλων συνδέσμων.

Το σφάλμα DOS είναι ιδιαίτερα ανησυχητικό καθώς ένας εισβολέας μπορεί να στείλει σε έναν χρήστη ένα μήνυμα που περιλαμβάνει μια προεπισκόπηση συνδέσμου με έναν μη έγκυρο στόχο συνδέσμου προεπισκόπησης (για παράδειγμα “boom” αντί για “https://…”) για να διακοπεί η εφαρμογή Teams για Android. Δυστυχώς, η εφαρμογή θα συνεχίσει να διακόπτεται όταν προσπαθείτε να ανοίξετε τη συνομιλία ή το κανάλι με το κακόβουλο μήνυμα.

[su_button url=”https://itechnews.gr/2020/04/itechnews-gr-tora-pia-episima-kai-sta-google/” target=”blank” style=”bubbles” background=”#5d9e17″ color=”#ffffff” size=”10″ wide=”yes” center=”yes” radius=”20″ icon=”https://itechnews.gr/wp-content/uploads/2021/08/google_news.jpg” icon_color=”#060606″ text_shadow=”2px 2px 2px #000000″ rel=”lightbox”]Ακολουθήστε το iTechNews.gr στο Google News! Παρακολουθήστε τα τελευταία νέα, τάσεις, αξεσουάρ και παρουσιάσεις[/su_button]

Η Positive Security αποκάλυψε υπεύθυνα τα ευρήματά της στη Microsoft στις 10 Μαρτίου μέσω του προγράμματος bounty bug. Ωστόσο, από τότε, ο γίγαντας λογισμικού έχει επιδιορθώσει μόνο την ευπάθεια διαρροής διεύθυνσης IP στο Teams για Android. Τώρα που η Positive Security αποκάλυψε δημόσια τα ευρήματά της, η Microsoft μπορεί να χρειαστεί να διορθώσει τα υπόλοιπα τρία τρωτά σημεία, παρόλο που είπε στους ερευνητές ότι δεν αποτελούν άμεση απειλή για τους χρήστες της.

 

[signoff]

 

Πηγή

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Η Google επιβεβαιώνει: η νέα Siri θα “τρέχει” με Gemini

Η επιβεβαίωση της συνεργασίας ανάμεσα στην Apple και τη Google σηματοδοτεί μια σημαντική καμπή στην εξέλιξη της τεχνητής νοημοσύνης στα καταναλωτικά προϊόντα. Σύμφωνα με...

Τα smartphones που ξεκλειδώνουν με μια απλή φωτογραφία – Η λίστα!

Έρευνα της Which δείχνει ότι πολλά σύγχρονα smartphones διαφόρων κατασκευαστών μπορούν εύκολα να ξεγελαστούν και να ξεκλειδώσουν απλά και μόνο με τη χρήση μιας...

MacBook Ultra: Έρχεται οθόνη OLED αφής στο πιο ακριβό laptop της Apple

Η Apple αναπτύσσει ένα νέο φορητό υπολογιστή με την ονομασία MacBook Ultra, που θα τοποθετείται πάνω από το MacBook Pro στην ιεραρχία της και...

Βιολογικός υπολογιστής με ζωντανά εγκεφαλικά κύτταρα μαθαίνει να αναγνωρίζει μοτίβα

Ερευνητές του Πανεπιστημίου Princeton ανακοίνωσαν στις 26 Απριλίου 2026 την κατασκευή ενός τρισδιάστατου νευρωνικού δικτύου που συνδυάζει ζωντανά εγκεφαλικά κύτταρα με ενσωματωμένα ηλεκτρονικά κυκλώματα...

Ανοίγω το Νέο μου Super Tablet 13″ 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U, 16GB DDR5, 1TB nVme & Επισκευάζω...

Με αφορμή το το Νέο μου Super Tablet 13" 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U και τα σχόλια πολλών έξυπνων...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Ανοίγω το Νέο μου Super Tablet 13″ 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U, 16GB DDR5, 1TB nVme & Επισκευάζω...

Με αφορμή το το Νέο μου Super Tablet 13" 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U και τα σχόλια πολλών έξυπνων...

Είσαι Camper ή Outdoor τύπος; ΤΕΡΑΣΤΙΑ “Τσάμπα” Σκηνή… Αυτοκινήτου! Xmund car tailgate rear tent στα 71€ ΚΟΜΠΛΕ!!! (βίντεο)

ΠΡΟΣΟΧΗ ΠΟΛΥ ΠΕΡΙΟΡΙΣΜΕΝΗ ΔΙΑΘΕΣΙΜΟΤΗΤΑ Είναι τεράστια, με βολικό factor που θα σε κάνει να εκμεταλλευτείς στο έπακρο τόσο την σκηνή σου όσο και τον χώρο που...

Από Ελλάδα με 25€!!! Το “ΚΑΛΥΤΕΡΟ” Επώνυμο Smart Watch που μπορείς να πάρεις… QCY Active GX (Βίντεο & Giveaway)

Είναι από Ελλάδα σε ΤΙΜΗ "Κίνας"... δεν έχει πραγματικά να ζηλέψει τίποτα από ακριβότερα αδέρφια του... και το χτυπάς "Θέλεις δε Θέλεις" Έχει οθονάρα Amoled...

Τα Πράγματα είναι “ΣΟΒΑΡΑ” Part 2… To “ΑΠΟΛΥΤΟ” Power Station Για το “Σακίδιο ΤΩΝ 72 ΩΡΩΝ”!!! Allpwers S200 V2 στα 98€ ΚΟΠΛΕ. (Βίντεο)

Μικρό, ελαφρύ, δυνατό, ποιοτικό, βολικό Είναι To "ΑΠΟΛΥΤΟ" Power Station Για το "Σακίδιο ΤΩΝ 72 ΩΡΩΝ"!!! Δεν μιλάω για "ψεκ", "prepers" και θεωρίες συνομωσίας... αλλά για...

To “Elgato του Φτωχού”?! Με 78€ Γίνε ο Βασιλιάς του Multitasking και απογειώσε την αποδοτικότητα σου… (βίντεο)

Ο τίτλος πραγματικά τα λέει όλα και σε μια τιμή που είναι 3 φορές πιο κάτω από κάτι αντίστοιχο... Με τρελή παραμετροποίηση και δυνατότητες πραγματικά...