Сегодня 19 апреля 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Настольные клиенты Microsoft Teams хранят токены авторизации в открытом виде

В настольных клиентах службы Microsoft Teams для Windows, macOS и Linux, созданных при помощи фреймворка Microsoft Electron, обнаружилась уязвимость, используя которую потенциальный злоумышленник может перехватить контроль над коммуникациями внутри предприятия. Приложения хранят токены авторизации в открытом виде, выяснили эксперты по кибербезопасности компании Vectra.

 Источник изображения: Mika Baumeister / unsplash.com

Источник изображения: Mika Baumeister / unsplash.com

Как утверждают в Vectra, хакер с локальным или удалённым доступом к системе может похитить учётные данные любого находящегося онлайн пользователя Teams, а затем подменить его, даже если он отключится. Эксплуатируя эту уязвимость, можно также подменять пользователя в связанных со службой Teams сервисах, включая Skype или Outlook. Выдавая себя за другого, потенциальный злоумышленник получает возможность вмешиваться в корпоративные коммуникации и проводить фишинговые атаки. Эксперты Vectra продемонстрировали эксплойт, отправив сообщение от имени одного из пользователей Teams.

Проблема касается только настольной версии приложения, потому что платформа Electron не обладает надёжными механизмами защиты файлов cookie в отличие от современных браузеров. Это значит, что использование веб-клиента более безопасно — до исправления ошибки рекомендовано пользоваться только им. Ситуация осложняется тем, что в ответ на сообщение об обнаружении уязвимости в Microsoft заявили, что приоритет для выпуска патча «не соответствует планке незамедлительного обслуживания», поскольку для её эксплуатации потенциальному злоумышленнику необходим как минимум доступ в корпоративную сеть. Однако обновление всё-таки будет выпущено, хотя и не уточняется, когда именно.

Источники:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Создание российского аналога GitHub предложено отменить, а средства направить на поддержку open source 16 мин.
Генеративная нейросеть VASA-1 от Microsoft создаёт видео на основе одного изображения 2 ч.
Meta бросила вызов ChatGPT — все сервисы компании получили «самого умного» ИИ-помощника 9 ч.
Meta добавила ИИ-генерацию изображений в реальном времени в WhatsApp — пока в тестовом режиме 10 ч.
Поисковик Brave научился отвечать на вопросы с помощью ИИ 10 ч.
Не по средствам: большинство госкомпаний не имеет планов и возможностей перейти на отечественное ПО 11 ч.
Netflix продлила сериал «Ведьмак» на пятый сезон, но есть нюанс — он будет последним 12 ч.
Fallout 4 стала самой успешной игрой в Европе на прошлой неделе — продажи подскочили на 7500 % 13 ч.
Microsoft тестирует на iOS и Windows 11 функцию Circle to Copilot — аналог Circle to Search от Google 14 ч.
Microsoft запретит настраивать Edge на неактивированных Windows 11 14 ч.