Atlasbet girişmeritkingmeritking girişromabetromabet girişrestbetrestbet girişalobetalobet girişmavibetmavibet girişmatbetmatbet girişMillibahis girişjasminbet girişpokerklaspokerklas girişperabetperabet girişmeritkingmeritking girişmeritkingmeritking girişperabet girişpokerklas girişromabet girişrestbet girişalobet girişmatbet girişmatbet girişmavibet girişmeritkingmeritking girişmarsbahismarsbahis girişTeosbetTeosbet girişTophillbetTophillbet girişRoyalbetRoyalbet girişJokerbetJokerbet girişVegabetVegabet girişMeybetMeybet girişBetbigoBetbigo girişPrensbetPrensbet girişKalebetKalebet girişTeosbetTeosbet girişTophillbetTophillbet girişRoyalbetRoyalbet girişJokerbetJokerbet girişVegabetVegabet girişPrensbetPrensbet girişMeybetMeybet girişAtlasbet girişBetbigoBetbigo girişEditörbetEditörbet girişBahiscasinoBahiscasino girişEnjoybetEnjoybet girişRoketbetRoketbet girişBetbigoBetbigo girişKalebetKalebet girişTeosbetTeosbet girişTophillbetTophillbet girişRoyalbetRoyalbet girişJokerbetJokerbet girişVegabetVegabet girişPrensbetPrensbet girişMeybetMeybet girişAtlasbetAtlasbet giriştophillbettophillbet girişroyalbetroyalbet girişnorabahisnorabahis girişgalabetgalabet girişeditörbeteditörbet girişamgbahisamgbahis girişefesbet girişmasgterbettingmasgterbetting girişperabetperabet girişpokerklaspokerklas girişromabetromabet girişrestbetrestbet girişalobetalobet girişmatbetmatbet girişmatbetmatbet girişmavibetmavibet girişmeritkingmeritking girişmeritkingmeritking girişmarsbahismarsbahis girişBetbigoBetbigo girişKalebetKalebet girişTeosbetTeosbet girişTophillbetTophillbet girişRoyalbetRoyalbet girişJokerbetJokerbet girişVegabetVegabet girişmeritkingmeritking girişholiganbetholiganbet girişmatbetmatbet girişmavibetmavibet girişmarsbahismarsbahis girişkavbetkavbet girişmeritkingmeritking girişMillibahisMillibahis girişjasminbetjasminbet girişMeybetMeybet girişAtlasbetAtlasbet girişbetbigobetbigo girişkalebetkalebet girişteosbetteosbet giriştophillbettophillbet girişroyalbetroyalbet girişjokerbetjokerbet girişvegabetvegabet girişprensbetprensbet girişmeybetmeybet girişatlasbetatlasbet girişefesbetefesbet girişamgbahisamgbahis girişromabetromabet girişpokerklaspokerklas girişmillibahismillibahis girişbetzulabetzula girişaresbetaresbet girişmasterbettingmasterbetting girişatmbahisatmbahis girişbetplaybetplay girişbetgarbetgar girişbetnisbetnis girişBetbigoBetbigo girişKalebetKalebet girişTeosbetTeosbet girişTophillbetTophillbet girişJokerbetJokerbet girişVegabetVegabet girişmeritkingmeritking girişmarsbahismarsbahis girişmavibetmavibet girişmatbetmatbet girişmeritkingmeritking girişmarsbahismarsbahis girişmavibetmavibet girişmatbetmatbet girişkavbetkavbet girişMeritkingMeritking girişMeritking Giriş: Meritking Spor Bahisleri, Meritking Casino Ve Slot OyunlarıMarsbahis Giriş: Marsbahis Para Yatırma Ve Çekme İşlemleriMavibet Giriş: Mavibet Güvenilir Mi, Mavibet Giriş AdresiMeritking Giriş: Meritking Canlı Destek Ve İletişimMarsbahis Giriş: Marsbahis Casino Ve Slot OyunlarıMavibet Giriş: Mavibet Bonus Ve KampanyalarMeritking Giriş: Meritking Bonus Ve Kampanyalar, Meritking Spor BahisleriMarsbahis Giriş: Marsbahis Mobilden Giriş 2026, Marsbahis Casino Ve Slot OyunlarıMavibet Giriş: Mavibet Canlı Destek Ve İletişimMeritking Giriş: Meritking Spor Bahisleri, Meritking Casino Ve Slot OyunlarıMarsbahis Giriş: Marsbahis Para Yatırma Ve Çekme İşlemleriMavibet Giriş: Mavibet Güvenilir Mi, Mavibet Bonus Ve Kampanyalarmarsbahismarsbahis girişmeritkingmeritking girişmavibetmavibet girişEditörbetEditörbet girişRomabetRomabet girişNorabahisNorabahis girişCasinoroyalCasinoroyal girişRealbahisRealbahis girişBetparibuBetparibu girişKulisbetKulisbet girişAvrupabetAvrupabet girişNetbahisNetbahis girişBetbigoBetbigo girişKalebetKalebet girişTeosbetTeosbet girişTophillbetTophillbet girişRoyalbetRoyalbet girişMeybetMeybet girişAtlasbetAtlasbet girişEnbetEnbet girişBetzulaBetzula girişRomabetRomabet girişpokerklaspokerklas girişmillibahismillibahis girişaresbetaresbet girişbetplaybetplay girişbetgarbetgar girişbetnisbetnis girişefesbetefesbet girişrestbetrestbet girişsonbahissonbahis girişelitcasinoelitcasino giriş
Como uma imagem poderia permitir que invasores invadissem contas do Microsoft Teams?

Como uma imagem poderia permitir que invasores invadissem contas do Microsoft Teams?

0 comentário 49,4K visualizações

Recentemente a Microsoft corrigiu uma vulnerabilidade do tipo worm em sua plataforma de videoconferencia e colaboração no local de trabalho do Teams.
Esta vulnerabilidade poderia permitir que invasores assumissem o controle de toda lista de contas do Microsoft Teams enviando aos participantes um link malicioso junto a uma imagem.

worm-click-me-Microsoft-Teams.jpg

A falha que impactava as versões desktop e web do aplicativo foi descoberta por pesquisadores de segurança cibernética da CyberArk. Os pesquisadores entraram em contato com a Microsoft em 23 de março e a Microsoft corrigiu a vulnerabilidade quase um mes depois em 20 de abril.

“Mesmo que um invasor não colete muitas informações da conta de uma equipe, ele ainda poderá usá-la para percorrer toda a organização. (como um verme “worm”) “, disse Omer Tsarfati , da CyberArk .

“Eventualmente, o invasor pode acessar todos os dados das contas das equipes da organização – reunindo informações confidenciais, informações sobre reuniões e calendários, dados competitivos, segredos, senhas, informações particulares, planos de negócios etc.”

O impacto de segurança desta vulnerabilidade era tão critica que se a empresa trabalhasse com a suite de aplicativos e serviços “Microsoft 365” toda sua organização poderia ser comprometida.
Um invasor que tiver posse da senha de um funcionario de alto escalão teria acesso a arquivos da no SharePoint Online, arquivos pessoais no OneDrive e toda comunicação deste funcionario no Exchange Online por exemplo.

Já tratamos de outros casos relacionados a vulnarabilidades no site O Cara do TI, aqui e aqui, e sempre reforçamos a importancia da autenticação em duas etapas ou multifatores (2FA) para mitigar a maioria dos problemas relacionados a vulnerabilidade de serviços online.

Vulnerabilidade de controle de subdomínio

A falha decorre da maneira como o Microsoft Teams lida com autenticação para recursos de imagem. Sempre que o aplicativo é aberto, um token de acesso, um JSON Web Token (JWT) é criado durante o processo, permitindo que o usuário visualize imagens compartilhadas pelo indivíduo ou por outras pessoas em uma conversa.

microsoft-teams-vulnerability.jpg

Os pesquisadores da CyberArk descobriram que era possivel se apossar de um cookie (chamado “authtoken”) que concede acesso a um servidor de recursos (api.spaces.skype.com) e o usaram para criar o “token do skype” mencionado acima, fornecendo assim permissões ilimitadas para enviar mensagens, ler mensagens, criar grupos, adicionar novos usuários ou remover usuários de grupos, alterar permissões em grupos por meio da API do Teams.

Isso não é tudo. Como o cookie authtoken deve ser enviado para teams.microsoft.team ou qualquer um de seus subdomínios, os pesquisadores disseram ter descoberto dois subdomínios (aadsync-test.teams.microsoft.com e data-dev.teams.microsoft.com) que eram suscetíveis a ataques de controle.

“Se um invasor puder de alguma forma forçar um usuário a visitar os subdomínios que foram controlados, o navegador da vítima enviará esse cookie ao servidor do invasor, e o atacante (após receber o authtoken) poderá criar um token do skype”, afirmaram os pesquisadores . “Depois de fazer tudo isso, o atacante pode roubar os dados da conta da equipe da vítima”.

web-cookie-stealing-Microsoft-Teams.jpg

 

O Hacker agora armado com os subdomínios comprometidos pode explorar a falha apenas enviando um link malicioso, digamos um GIF, para uma vítima inocente ou para todos os membros de um bate-papo em grupo . Assim, quando os destinatários abrem a mensagem, o navegador tenta carregar a imagem, mas não antes de enviar os cookies de autenticação automática para o subdomínio comprometido.

O hacker pode explorar esse cookie de autenticação automática para criar um token do skype e, portanto, acessar todos os dados da vítima. Pior, o ataque pode ser montado por qualquer pessoa de fora, desde que a interação envolva uma interface de bate-papo, como um convite para uma teleconferência para uma possível entrevista de emprego ou reunião de negocios.

“A vítima nunca saberá que foi atacada, tornando a exploração dessa vulnerabilidade extremamente perigosa”, disseram os pesquisadores.

Deixe um Comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

Sobre nós

O Cara do TI é um projeto voltado ao compartilhamento de notícias, resolução de problemas, reviews, games, filmes e tudo o que envolve o mundo da tecnologia.

Newsletter

Subscribe my Newsletter for new blog posts, tips & new photos. Let's stay updated!

© Copyright 2023 O Cara do TI® | Todos os direitos reservados

O Cara do TI
WordPress Themes Ankara Escort: Elmadağ Escort, Keçiören Escort, Sincan Escort İstanbul Escort: Beylikdüzü Escort, Sarıyer Escort, Bahçelievler Escort Bursa Escort: Orhaneli Escort, Keles Escort, Gemlik Escort Auto Sales Helped Get the American Economy off to a Good Start Expedia summer travel cheat sheet: When is the cheapest time to fly? Covid pushes video games market to record £7bn – but games sales fall Creativolks – Creative & Business Agency Elementor Template Kit Give – Payfast Payment Gateway HealthHub – Health & Medical Doctor WordPress Theme Marker Clusterer Add-on for WordPress ElemForm7 PRO – Advanced Elementor Widget for Contact Form 7 Snakepit – A Rock and Metal Oriented Music WordPress Theme JetSmartFilters For Elementor Easy Digital Downloads Advanced Reports Addon Local Delivery Drivers for WooCommerce Premium Educavo - Online Courses & Education WordPress Theme
-
00:00
00:00
Update Required Flash plugin
-
00:00
00:00

Adblock Detected

Por favor, nos apoie desativando sua extensão AdBlocker de seus navegadores para nosso site. Nosso site depende das propagandas para se manter vivo. Contamos com sua colaboração