Сегодня 04 июля 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Настольные клиенты Microsoft Teams хранят токены авторизации в открытом виде

В настольных клиентах службы Microsoft Teams для Windows, macOS и Linux, созданных при помощи фреймворка Microsoft Electron, обнаружилась уязвимость, используя которую потенциальный злоумышленник может перехватить контроль над коммуникациями внутри предприятия. Приложения хранят токены авторизации в открытом виде, выяснили эксперты по кибербезопасности компании Vectra.

 Источник изображения: Mika Baumeister / unsplash.com

Источник изображения: Mika Baumeister / unsplash.com

Как утверждают в Vectra, хакер с локальным или удалённым доступом к системе может похитить учётные данные любого находящегося онлайн пользователя Teams, а затем подменить его, даже если он отключится. Эксплуатируя эту уязвимость, можно также подменять пользователя в связанных со службой Teams сервисах, включая Skype или Outlook. Выдавая себя за другого, потенциальный злоумышленник получает возможность вмешиваться в корпоративные коммуникации и проводить фишинговые атаки. Эксперты Vectra продемонстрировали эксплойт, отправив сообщение от имени одного из пользователей Teams.

Проблема касается только настольной версии приложения, потому что платформа Electron не обладает надёжными механизмами защиты файлов cookie в отличие от современных браузеров. Это значит, что использование веб-клиента более безопасно — до исправления ошибки рекомендовано пользоваться только им. Ситуация осложняется тем, что в ответ на сообщение об обнаружении уязвимости в Microsoft заявили, что приоритет для выпуска патча «не соответствует планке незамедлительного обслуживания», поскольку для её эксплуатации потенциальному злоумышленнику необходим как минимум доступ в корпоративную сеть. Однако обновление всё-таки будет выпущено, хотя и не уточняется, когда именно.

Источники:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
Прежде чем оставить комментарий, пожалуйста, ознакомьтесь с правилами комментирования. Оставляя комментарий, вы подтверждаете ваше согласие с данными правилами и осознаете возможную ответственность за их нарушение.
Все комментарии премодерируются.
Комментарии загружаются...

window-new
Soft
Hard
Тренды 🔥
Стартовали съёмки экранизации Watch Dogs — с анонса фильма прошло больше 10 лет 4 ч.
Cloudflare запустила инструмент для борьбы с ботами, собирающими данные для ИИ 5 ч.
Electronic Arts устроит в Battlefield 2042 временное событие по Dead Space со своим Айзеком Кларком 5 ч.
Star Wars Outlaws ушла на золото за два месяца до релиза — отправлению в далёкую-далёкую галактику ничего не угрожает 7 ч.
Инсайдер раскрыл, когда игры Activision начнут появляться в Game Pass 8 ч.
Meta выпустила ИИ-генератор 3D-моделей по текстовому описанию 8 ч.
Соцсети Threads вот-вот исполнится год — число пользователей достигло 175 млн 8 ч.
Вместо Parasite Eve 3: разработчики VA-11 Hall-A анонсировали киберпанковый экшен .45 Parabellum Bloodhound 9 ч.
Бразилия запретила Meta обучать ИИ на персональных данных своих граждан 9 ч.
Миллионы серверов оказались под угрозой взлома — уязвимость RegreSSHion в OpenSSH позволяет получить полный доступ к Linux 10 ч.