SoftwareMicrosoft Teams má již od března několik bezpečnostních zranitelností

Microsoft Teams má již od března několik bezpečnostních zranitelností

Bezpečnostní výzkumníci objevili čtyři závažné zranitelnosti v Microsoft Teams. Ty může útočník zneužít k zjištění IP adres, skrytí škodlivých odkazů, a dokonce i k přístupu k interním službám Microsoftu.

Na bezpečnostní chyby „nechtěně“ narazili výzkumníci ze společnosti Positive Security. A to při hledání způsobu, jak obejít zásady stejného původu (SOP) v aplikaci Teams. SOP je bezpečnostní mechanismus, který se nachází v prohlížečích a pomáhá zabránit vzájemnému napadání webových stránek.

Chyby byly objeveny na začátku tohoto roku a 10. března o nich informovali výzkumníci společnost Microsoft. Až 22. prosince byly informace o zranitelnostech zveřejněny.

Dvě ze čtyř objevených chyb se týkaly aplikace Microsoft Teams používaného na libovolném zařízení a umožňovaly „server-side request forgery“ (SSRF). Další dvě chyby se týkají pouze uživatelů s operačním systémem Android. Ty jsou označené výzkumníky jako „IP Address Leak“ (únik IP adresy) a „Denial of Service aka Message of Death“,

Útočníci mohou jednu z chyb využít k phishingovým útokům nebo ke skrytí škodlivých odkazů v obsahu zaslaném uživatelům. Toho lze dosáhnout nastavením cíle náhledu odkazu „na libovolné místo nezávislé na hlavním odkazu, náhledovém obrázku a popisu, zobrazeném názvu hostitele nebo textu na titulní straně,“ uvedli výzkumníci.

Chybu může útočník zneužít tak, že někomu pošle zprávu, která obsahuje odkaz s neplatným náhledem. To způsobí nepřetržitý pád aplikace, když se uživatel pokusí otevřít chat/kanál se škodlivou zprávou. Tím v podstatě zablokuje uživatele z chatu nebo kanálu.

„Přestože objevené zranitelnosti mají omezený dopad, je překvapivé, že tak jednoduché chyby nebyly zřejmě testovány dříve a že společnost Microsoft nemá ochotu nebo prostředky na to, aby před nimi chránila své uživatele,“ uvedli výzkumníci.

Reakce společnosti Microsoft

25. března, 15 dní po nahlášení chyb výzkumníky, uvedla společnost: „Všechna čtyři hlášení jsme prověřili a dospěli jsme k závěru, že nepředstavují bezprostřední hrozbu, která by vyžadovala bezpečnostní opravu. Podobná hlášení jsme obdrželi již v minulosti a v poslední době jsme provedli několik vylepšení v oblasti nakládání s daty a zabezpečení obecně.“

Ze čtyř zranitelností nakonec společnost opravila pouze tu, kterou mohli útočníci využít k získání IP adres. Po včerejším zveřejněním je ale možné, že společnost bude přinucena opravit i ostatní zranitelnosti.

Reklama

Doporučujeme

Facebook spouští samostatnou aplikaci Creator Studio

Facebook oficiálně uvádí samostatnou aplikaci Creator Studio, která má tvůrcům usnadnit každodenní práci s obsahem. Novinka využívá umělou inteligenci, nabízí doporučení pro růst publika a pomáhá s vyhodnocováním příspěvků i odpovídáním na komentáře. Po červnovém testování ji nyní získávají všichni tvůrci ve Spojených státech a Kanadě, zatím pouze na zařízeních s iOS.

Twitch využívá obsah streamerů k trénování AI Amazonu

Twitch čelí kritice kvůli tomu, že umožňuje Amazonu využívat obsah uživatelů k trénování generativní umělé inteligence. Souhlas platforma zapnula automaticky. Streamerům nyní nabízí možnost sběr dat odmítnout v nastavení účtu.

Google chystá Pixel Watch 5 v edici Stephen Curry

Google rozšíří spolupráci s basketbalovou hvězdou Stephen Curry také na svou hlavní řadu chytrých hodinek. Uniklé marketingové materiály ukazují speciální edici Pixel Watch 5, která zaujme především neobvyklým řemínkem a omezenou dostupností.

Claude rozšiřuje Cowork do postranního panelu Chromu

Claude mění svůj postranní panel v Chromu na plnohodnotnou relaci Cowork. Uživatelé mohou začít pracovat v prohlížeči a stejnou konverzaci později otevřít ve webové, desktopové nebo mobilní aplikaci. Spolu s historií se přenesou také používané dovednosti a konektory.

Cloudflare spouští prohlížeč Kitesurf pro AI agenty

Cloudflare představil Kitesurf, nový cloudový prohlížeč navržený přímo pro AI agenty. Běží celý na platformě Workers a během beta provozu je zdarma dostupný v rámci služby Browser Run.

Keramické Apple Watch se mohou vrátit

Apple zvažuje návrat keramických Apple Watch, které z nabídky zmizely v roce 2020. Nové provedení by se mohlo objevit už letos společně s generací Series 12, případně až v roce 2027.

Google Maps objednají jídlo a pomohou s hotelem

Google rozšiřuje funkci Ask Maps o nové schopnosti založené na umělé inteligenci. Uživatelům pomůže najít a objednat jídlo, porovnat hotely nebo vybrat kulturní akci. Mapy navíc mohou čerpat informace z Gmailu a Kalendáře Google.

ChatGPT nabídne neomezené textové konverzace zdarma

OpenAI ruší limity pro textové konverzace v bezplatné verzi ChatGPT. Uživatelé dostanou model GPT-5.6 Luna a nové tlačítko Think pro složitější otázky. Předplatitelům Plus a Pro firma zpřístupňuje upravený GPT-5.6 Sol spolu s posuvníkem, který nastaví intenzitu přemýšlení.

Apple krátce stáhl Telegram z App Storu

Apple na začátku srpna krátce odstranil Telegram z App Storu po celém světě. Důvodem byl materiál zobrazující sexuální zneužívání dětí, který podle firmy sdílel jeden uživatel. Telegram účet rychle zablokoval a aplikace se ještě během stejného dne do obchodu vrátila.

Microsoft chystá hry z Xboxu 360 pro PC a nové konzole

Microsoft údajně rozšíří zpětnou kompatibilitu o hry z Xboxu 360. Vydavatelé je budou moci nabídnout na počítačích, chystané konzoli Project Helix i přenosných zařízeních. První tituly by mohly dorazit během let 2027 a 2028.

Data z Fitbitu lze nově posílat přímo do Apple Health

Google konečně propojil data z hodinek a náramků Fitbit s aplikací Apple Health. Uživatelé iPhonů tak mohou na jednom místě sledovat kroky, cvičení, spánek i zdravotní údaje. Novinka odstraňuje omezení, kvůli kterému bylo dosud nutné využívat pomocné aplikace nebo jiné komplikované postupy.

Casio proměnilo prstenové hodinky v chytré zdravotní zařízení

Casio posouvá své miniaturní hodinky do nové kategorie. Model CRW-H001 už neukazuje pouze čas, ale sleduje zdraví, zaznamenává pohyb a upozorňuje na dění v telefonu. Celokovový prsten tak spojuje digitální hodinky, šperk a chytré zařízení, které může uživatel nosit po celý den.

Tecno ukázalo smartphone s displejem zcela bez rámečků

Výrobci smartphonů zmenšují rámečky kolem displejů už dlouhé roky. Tecno nyní tvrdí, že odstranilo i poslední viditelný okraj. Jeho nový koncept nabízí obrazovku s rámečkem širokým přesně nula milimetrů.

Google chystá vlastní lokátor Pixel Tag

Google se zřejmě chystá rozšířit své hardwarové portfolio o první vlastní chytrý lokátor. Nové úniky odhalily nejen jeho název, ale také první podobu zařízení a několik technických detailů. Pixel Tag má fungovat v síti Find My Device a pomáhat s hledáním ztracených věcí podobně jako konkurenční AirTag.

LinkedIn zavádí hlášení AI balastu a omezuje vlastní AI psaní

LinkedIn chce omezit množství obsahu, který vzniká převážně pomocí umělé inteligence. Sociální síť proto testuje nové tlačítko pro nahlašování příspěvků, jež působí jako takzvaný AI balast. Zároveň mění vlastní nástroje pro psaní textů a slibuje, že uživatelům nabídne spíš pomoc s kontrolou textu než jeho přepisováním. Firma tím navazuje na dřívější kroky, které měly snížit dosah nekvalitních automaticky vytvořených příspěvků.
Reklama
Reklama
Reklama
Reklama