SoftwareMicrosoft Teams má již od března několik bezpečnostních zranitelností

Microsoft Teams má již od března několik bezpečnostních zranitelností

Bezpečnostní výzkumníci objevili čtyři závažné zranitelnosti v Microsoft Teams. Ty může útočník zneužít k zjištění IP adres, skrytí škodlivých odkazů, a dokonce i k přístupu k interním službám Microsoftu.

Na bezpečnostní chyby „nechtěně“ narazili výzkumníci ze společnosti Positive Security. A to při hledání způsobu, jak obejít zásady stejného původu (SOP) v aplikaci Teams. SOP je bezpečnostní mechanismus, který se nachází v prohlížečích a pomáhá zabránit vzájemnému napadání webových stránek.

Chyby byly objeveny na začátku tohoto roku a 10. března o nich informovali výzkumníci společnost Microsoft. Až 22. prosince byly informace o zranitelnostech zveřejněny.

Dvě ze čtyř objevených chyb se týkaly aplikace Microsoft Teams používaného na libovolném zařízení a umožňovaly „server-side request forgery“ (SSRF). Další dvě chyby se týkají pouze uživatelů s operačním systémem Android. Ty jsou označené výzkumníky jako „IP Address Leak“ (únik IP adresy) a „Denial of Service aka Message of Death“,

Útočníci mohou jednu z chyb využít k phishingovým útokům nebo ke skrytí škodlivých odkazů v obsahu zaslaném uživatelům. Toho lze dosáhnout nastavením cíle náhledu odkazu „na libovolné místo nezávislé na hlavním odkazu, náhledovém obrázku a popisu, zobrazeném názvu hostitele nebo textu na titulní straně,“ uvedli výzkumníci.

Chybu může útočník zneužít tak, že někomu pošle zprávu, která obsahuje odkaz s neplatným náhledem. To způsobí nepřetržitý pád aplikace, když se uživatel pokusí otevřít chat/kanál se škodlivou zprávou. Tím v podstatě zablokuje uživatele z chatu nebo kanálu.

„Přestože objevené zranitelnosti mají omezený dopad, je překvapivé, že tak jednoduché chyby nebyly zřejmě testovány dříve a že společnost Microsoft nemá ochotu nebo prostředky na to, aby před nimi chránila své uživatele,“ uvedli výzkumníci.

Reakce společnosti Microsoft

25. března, 15 dní po nahlášení chyb výzkumníky, uvedla společnost: „Všechna čtyři hlášení jsme prověřili a dospěli jsme k závěru, že nepředstavují bezprostřední hrozbu, která by vyžadovala bezpečnostní opravu. Podobná hlášení jsme obdrželi již v minulosti a v poslední době jsme provedli několik vylepšení v oblasti nakládání s daty a zabezpečení obecně.“

Ze čtyř zranitelností nakonec společnost opravila pouze tu, kterou mohli útočníci využít k získání IP adres. Po včerejším zveřejněním je ale možné, že společnost bude přinucena opravit i ostatní zranitelnosti.

Reklama

Doporučujeme

reMarkable se vrací k černobílým tabletům s novým Paper Pure

reMarkable po několika barevných modelech znovu sází na jednoduchost. Nový tablet Paper Pure navazuje na šest let starý reMarkable 2 a vrací značku k monochromatickému E Ink displeji. Firma láká hlavně na rychlejší odezvu, nižší hmotnost a nové funkce pro práci s poznámkami.

Chrome pro Android nabídne webům jen přibližnou polohu

Google upravuje práci s polohou v Chromu pro Android. Nově si uživatelé budou moci vybrat, jestli webům pošlou přesnou, nebo jen přibližnou polohu. Funkce navazuje na změny v Androidu 17 a míří hlavně na větší soukromí.

OpenAI přidává do Codexu AI mazlíčky

OpenAI rozšiřuje svůj nástroj Codex o novinku, která má zpříjemnit práci programátorům. Do aplikace přichází AI mazlíčci. Nejde o další nástroj na psaní kódu. Jde o malé animované společníky, kteří sledují, co Codex právě dělá, a informují uživatele v reálném čase.

Apple vydal nový firmware pro AirPods Pro 3

Apple rozeslal nový firmware pro AirPods Pro 3. Jde o první výraznější aktualizaci od minulého měsíce. Tehdy dorazila verze 8B39, nyní ji střídá build 8B40. Aktualizace přichází krátce před vydáním iOS 26.5.

Gemini míří do aut s Android Automotive

Google rozšiřuje AI asistenta Gemini do aut s Android Automotive. Postupně nahradí dosavadního Google Assistanta a zamíří nejen do nových vozů, ale i do těch starších. Aktualizace dorazí formou softwaru, takže změnu pocítí miliony řidičů bez nutnosti koupě nového auta.

Apple ruší základní Mac mini s menším úložištěm

Apple potichu upravil nabídku Macu mini. Z prodeje zmizela varianta s menším úložištěm. Zákazníci tak přišli o nejdostupnější konfiguraci. Firma tím fakticky posunula vstupní model výš.

Motorola Razr Fold míří mezi špičku skládacích telefonů

Motorola konečně odhalila svůj první „book-style“ skládací telefon Razr Fold. Novinka cílí přímo na nejvyšší třídu a chce konkurovat zavedeným modelům od Samsungu a Googlu. Už první informace ale naznačují, že nepůjde o dostupnější variantu, na kterou část trhu čeká.

Honor posouvá hranice střední třídy

Honor 600 míří vysoko a budí otázku, proč lidé stále sahají po drahých vlajkách. Telefon přináší prvky, které byly ještě nedávno vyhrazené top modelům. Výsledkem je zařízení, které působí mnohem prémiověji, než by kdo čekal.

Google Meet zvládne AI poznámky i z osobních schůzek

Google rozšiřuje své AI funkce ve Workspace. Nově dokáže nástroj pro poznámky v Google Meet zachytit i osobní schůzky. Funkce přepisuje a shrnuje rozhovory v reálném čase. Stačí k tomu mobil a spuštěný Gemini notetaker.

Sony Xperia 1 VIII míří k výraznému redesignu

Nové úniky naznačují, že Sony chystá u modelu Xperia 1 VIII zásadní změnu vzhledu. První render se objevil už začátkem dubna a mnozí ho považovali za aprílový vtip. Postupně se ale přidaly další obrázky. Ty původní tvrzení posilují.

Microsoft Teams upraví panel schůzky a omezí nechtěné zvedání ruky

Microsoft chystá změnu, která potěší každého, kdo někdy omylem „zvedl ruku“ během online schůzky. Problém, na který si uživatelé dlouhodobě stěžují, má konečně řešení. Firma upraví rozhraní tak, aby se podobné přešlapy stávaly méně často.

Gemini pro Google Home dostává funkci pokračující konverzace

Google rozšiřuje schopnosti svého hlasového asistenta Gemini pro chytrou domácnost. Nově přichází funkce pokračující konverzace, která umožní mluvit s asistentem přirozeněji a bez neustálého opakování aktivační fráze. Funkce startuje v režimu předběžného přístupu.

Framework Laptop 16 dostává praktičtější design a lepší výbavu

Framework upravuje svůj modulární Laptop 16 tak, aby působil méně jako experiment a víc jako hotový produkt. Novinky nejsou revoluční, ale míří přesně na slabiny, které uživatelé dlouhodobě zmiňovali. Výrobce přidává dostupnější procesor, přepracovává klíčové části konstrukce a chystá výrazné rozšíření konektivity.
Reklama
Reklama
Reklama
Reklama