Více
    20.2 C
    Czech
    Sobota 27. července 2024

    Microsoft Teams má již od března několik bezpečnostních zranitelností

    Bezpečnostní výzkumníci objevili čtyři závažné zranitelnosti v Microsoft Teams. Ty může útočník zneužít k zjištění IP adres, skrytí škodlivých odkazů, a dokonce i k přístupu k interním službám Microsoftu.

    Na bezpečnostní chyby „nechtěně“ narazili výzkumníci ze společnosti Positive Security. A to při hledání způsobu, jak obejít zásady stejného původu (SOP) v aplikaci Teams. SOP je bezpečnostní mechanismus, který se nachází v prohlížečích a pomáhá zabránit vzájemnému napadání webových stránek.

    Chyby byly objeveny na začátku tohoto roku a 10. března o nich informovali výzkumníci společnost Microsoft. Až 22. prosince byly informace o zranitelnostech zveřejněny.

    Dvě ze čtyř objevených chyb se týkaly aplikace Microsoft Teams používaného na libovolném zařízení a umožňovaly „server-side request forgery“ (SSRF). Další dvě chyby se týkají pouze uživatelů s operačním systémem Android. Ty jsou označené výzkumníky jako „IP Address Leak“ (únik IP adresy) a „Denial of Service aka Message of Death“,

    Útočníci mohou jednu z chyb využít k phishingovým útokům nebo ke skrytí škodlivých odkazů v obsahu zaslaném uživatelům. Toho lze dosáhnout nastavením cíle náhledu odkazu „na libovolné místo nezávislé na hlavním odkazu, náhledovém obrázku a popisu, zobrazeném názvu hostitele nebo textu na titulní straně,“ uvedli výzkumníci.

    Chybu může útočník zneužít tak, že někomu pošle zprávu, která obsahuje odkaz s neplatným náhledem. To způsobí nepřetržitý pád aplikace, když se uživatel pokusí otevřít chat/kanál se škodlivou zprávou. Tím v podstatě zablokuje uživatele z chatu nebo kanálu.

    „Přestože objevené zranitelnosti mají omezený dopad, je překvapivé, že tak jednoduché chyby nebyly zřejmě testovány dříve a že společnost Microsoft nemá ochotu nebo prostředky na to, aby před nimi chránila své uživatele,“ uvedli výzkumníci.

    Reakce společnosti Microsoft

    25. března, 15 dní po nahlášení chyb výzkumníky, uvedla společnost: „Všechna čtyři hlášení jsme prověřili a dospěli jsme k závěru, že nepředstavují bezprostřední hrozbu, která by vyžadovala bezpečnostní opravu. Podobná hlášení jsme obdrželi již v minulosti a v poslední době jsme provedli několik vylepšení v oblasti nakládání s daty a zabezpečení obecně.“

    Ze čtyř zranitelností nakonec společnost opravila pouze tu, kterou mohli útočníci využít k získání IP adres. Po včerejším zveřejněním je ale možné, že společnost bude přinucena opravit i ostatní zranitelnosti.

    Sledujte nás na sítích

    Meta zrušila tisíce účtů v Nigérii zapojených do sexuálního vydírání

    Společnost Meta, gigant v oblasti sociálních médií, nedávno učinila významné pokroky v boji proti tzv. sextortion podvodům, sexuálnímu vydírání. Většinou byly zaměřené na dospělé muže v USA a jejich pachatelé pocházeli z Nigérie.

    WhatsApp zavede novou funkci sdílení souborů pro uživatele iPhonu

    V nejnovější beta verzi aplikace WhatsApp pro iOS byla představena nová funkce s názvem "Nearby Share". Uživatelům umožní sdílet soubory s lidmi v okolí bez nutnosti připojení k internetu.

    Fotky Google přidávají na webovou verzi sekci „Dokumenty“ pro rychlý přístup k důležitým souborům

    Fotky Google na webu nedávno představily novou funkci, sekci "Dokumenty", která již byla k dispozici na systémech Android a iOS. Tento doplněk umožňuje uživatelům snadný přístup k důležitým dokumentům v knihovně Fotky Google.

    Apple vydá iOS 17.6 s drobnými aktualizacemi, zatímco je na obzoru iOS 18

    V současné době, kdy se Apple chystá na podzim uvést na trh systém iOS 18, se zároveň chystá vydat iOS 17.6 s číslem sestavení 21G79. Očekává se, že nadcházející aktualizace se zaměří na opravy chyb a vylepšení.

    Google v oficiální upoutávce potvrdil skládací telefon Pixel 9 Pro Fold

    Společnost Google potvrdila nadcházející uvedení skládacího smartphonu Pixel 9 Pro Fold, který je určen pro moderní dobu. V upoutávkovém videu Google představil toto zařízení a zdůraznil jeho inovativní funkce, jako je chatbot s umělou inteligencí gen a jedinečné nastavení fotoaparátu s vertikálním zarovnáním na jedné straně telefonu.

    NEJNOVĚJŠÍ

    Meta zrušila tisíce účtů v Nigérii zapojených do sexuálního vydírání

    Společnost Meta, gigant v oblasti sociálních médií, nedávno učinila významné pokroky v boji proti tzv. sextortion podvodům, sexuálnímu vydírání. Většinou byly zaměřené na dospělé muže v USA a jejich pachatelé pocházeli z Nigérie.

    WhatsApp zavede novou funkci sdílení souborů pro uživatele iPhonu

    V nejnovější beta verzi aplikace WhatsApp pro iOS byla představena nová funkce s názvem "Nearby Share". Uživatelům umožní sdílet soubory s lidmi v okolí bez nutnosti připojení k internetu.

    Fotky Google přidávají na webovou verzi sekci „Dokumenty“ pro rychlý přístup k důležitým souborům

    Fotky Google na webu nedávno představily novou funkci, sekci "Dokumenty", která již byla k dispozici na systémech Android a iOS. Tento doplněk umožňuje uživatelům snadný přístup k důležitým dokumentům v knihovně Fotky Google.

    Apple vydá iOS 17.6 s drobnými aktualizacemi, zatímco je na obzoru iOS 18

    V současné době, kdy se Apple chystá na podzim uvést na trh systém iOS 18, se zároveň chystá vydat iOS 17.6 s číslem sestavení 21G79. Očekává se, že nadcházející aktualizace se zaměří na opravy chyb a vylepšení.

    Google v oficiální upoutávce potvrdil skládací telefon Pixel 9 Pro Fold

    Společnost Google potvrdila nadcházející uvedení skládacího smartphonu Pixel 9 Pro Fold, který je určen pro moderní dobu. V upoutávkovém videu Google představil toto zařízení a zdůraznil jeho inovativní funkce, jako je chatbot s umělou inteligencí gen a jedinečné nastavení fotoaparátu s vertikálním zarovnáním na jedné straně telefonu.