Сегодня 05 июля 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Настольные клиенты Microsoft Teams хранят токены авторизации в открытом виде

В настольных клиентах службы Microsoft Teams для Windows, macOS и Linux, созданных при помощи фреймворка Microsoft Electron, обнаружилась уязвимость, используя которую потенциальный злоумышленник может перехватить контроль над коммуникациями внутри предприятия. Приложения хранят токены авторизации в открытом виде, выяснили эксперты по кибербезопасности компании Vectra.

 Источник изображения: Mika Baumeister / unsplash.com

Источник изображения: Mika Baumeister / unsplash.com

Как утверждают в Vectra, хакер с локальным или удалённым доступом к системе может похитить учётные данные любого находящегося онлайн пользователя Teams, а затем подменить его, даже если он отключится. Эксплуатируя эту уязвимость, можно также подменять пользователя в связанных со службой Teams сервисах, включая Skype или Outlook. Выдавая себя за другого, потенциальный злоумышленник получает возможность вмешиваться в корпоративные коммуникации и проводить фишинговые атаки. Эксперты Vectra продемонстрировали эксплойт, отправив сообщение от имени одного из пользователей Teams.

Проблема касается только настольной версии приложения, потому что платформа Electron не обладает надёжными механизмами защиты файлов cookie в отличие от современных браузеров. Это значит, что использование веб-клиента более безопасно — до исправления ошибки рекомендовано пользоваться только им. Ситуация осложняется тем, что в ответ на сообщение об обнаружении уязвимости в Microsoft заявили, что приоритет для выпуска патча «не соответствует планке незамедлительного обслуживания», поскольку для её эксплуатации потенциальному злоумышленнику необходим как минимум доступ в корпоративную сеть. Однако обновление всё-таки будет выпущено, хотя и не уточняется, когда именно.

Источники:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
Прежде чем оставить комментарий, пожалуйста, ознакомьтесь с правилами комментирования. Оставляя комментарий, вы подтверждаете ваше согласие с данными правилами и осознаете возможную ответственность за их нарушение.
Все комментарии премодерируются.
Комментарии загружаются...

window-new
Soft
Hard
Тренды 🔥
Биткоин рухнул до $54 000 из-за начала выплат клиентам биржи-банкрота Mt. Gox 2 мин.
Хакеры проникли на внутренний форум OpenAI, где обсуждаются перспективные разработки 6 мин.
Proton представила альтернативу «Google Документам»‎ с акцентом на безопасность 30 мин.
Nvidia открыла исходный код RTX Remix 48 мин.
ВЦИОМ: больше половины опрошенных россиян не слышали о видеоиграх 2 ч.
Новая статья: Очная ставка: сравнительное тестирование диалоговых ИИ-моделей YandexGPT и GigaChat 13 ч.
Хет-трик: боевик Zenless Zone Zero от создателей Genshin Impact и Honkai: Star Rail вышел и уже заслужил похвалу критиков 13 ч.
ЦБ РФ призвал бизнес использовать криптовалюту для международных транзакций 14 ч.
Хоррор-стратегия Anoxia Station от автора Loretta отправит глубоко под землю управлять горнодобывающей станцией среди «невообразимых опасностей» 15 ч.
Разработчики RoboCop: Rogue City и Terminator: Resistance взялись за «очень интересную» игру в необычном для себя жанре 16 ч.
Вышел 1GbE-коммутатор MikroTik CRS320-8P-8B-4S+RM с поддержкой PoE++ и четырьмя портами 10GbE SFP+ 6 мин.
Представлен модуль Orange Pi CM5 — альтернатива Raspberry Pi CM4 на восьмиядерном процессоре Rockchip RK3588S 14 мин.
Акции Samsung выросли до трёхлетнего максимума благодаря ИИ-буму и 15-кратному росту прибыли 2 ч.
Учёные проапгрейдили сканирующий туннельный микроскоп, чтобы подглядывать за атомами кремния 3 ч.
GlobalFoundries приобрела патенты на выпуск силовой электроники на основе нитрида галлия 3 ч.
В составе Samsung создана специальная команда по разработке памяти HBM 4 ч.
Часть субсидий в США по «Закону о чипах» будет направлена на подготовку кадров для отрасли 5 ч.
Google Pixel 9 может получить ультразвуковой сканер отпечатков пальцев 6 ч.
Samsung ожидает, что её операционная прибыль во втором квартале увеличилась в 15 раз 8 ч.
Российская компания МЦСТ открывает разработчикам доступ к ПО процессоров «Эльбрус» 8 ч.