Microsoft Teams miał krytyczny błąd. Analiza trwała "wieczność"

Microsoft Teams to w dobie pracy zdalnej jedna z częściej wykorzystywanych aplikacji do komunikacji. Siłą rzeczy dla Microsoftu stała się więc jednym z ważniejszych produktów, ale jak się okazuje, podejście do usuwania krytycznych błędów pozostawia wiele do życzenia. W sieci pojawił się opis poważnej luki w Microsoft Teams, do usunięcia której twórcy podeszli z zaskakującym brakiem zaangażowania.

Microsoft nie popisał się przy usuwaniu luki w Teams, fot. Oskar ZiomekMicrosoft nie popisał się przy usuwaniu luki w Teams, fot. Oskar Ziomek
Oskar Ziomek

Na problem zwrócił uwagę Tom Warren na Twitterze, który odsyła do obszernej publikacji w serwisie GitHub (w języku angielskim), gdzie Oskars Vegeris opisuje, jak działał problematyczny exploit. Wykorzystanie szeregu mechanizmów pozwoliło doprowadzić do automatycznego, zdalnego uruchomienia szkodliwego kodu, do czego wystarczyło wyświetlenie spreparowanej wiadomości przez innego użytkownika Microsoft Teams.

Co interesujące, luka w Teams została zgłoszona Microsoftowi 31 sierpnia bieżącego roku. Problemy zaczęły się już na starcie, bowiem krytyczny błąd został wzięty pod uwagę dopiero 30 września, otrzymując przy tym w dodatku jedną z najniższych możliwych ocen ważności. Koniec końców luka została załatana dopiero pod koniec października, a po drodze Microsoft nie zdecydował się nawet na przypisanie błędowi numeru CVE, co obecnie stosowane jest tylko w przypadku produktów, które nie aktualizują się automatycznie.

Obecnie użytkownicy Microsoft Teams, których aplikacje są automatycznie aktualizowane są więc bezpieczni, ale nie zmienia to faktu, że Microsoft nie popisał się w opisywanym przypadku zaangażowaniem i szybkością działania. W dobie pandemii Teams jest jednym z podstawowych narzędzi pracy w wielu domach, a przez to potencjalni atakujący mogli z łatwością zyskać dostęp do komputerów niczego nieświadomych użytkowników. W pierwszej połowie roku, na początku pandemii koronawirusa, Microsoft Teams zyskał 12 mln użytkowników zaledwie w tydzień.

Microsoft Teams na Windowsa, macOS-a, Androida i iOS-a jest dostępny do pobrania z naszego katalogu oprogramowania.

Wybrane dla Ciebie
Windows 11 z nową aktualizacją. Poprawi m.in. Eksplorator plików
Windows 11 z nową aktualizacją. Poprawi m.in. Eksplorator plików
Linux 7.1 RC2 dostępny. Poprawki KVM i narzędzia AI
Linux 7.1 RC2 dostępny. Poprawki KVM i narzędzia AI
Ministerstwo Cyfryzacji: 355 mln zł na chmurę rządową i cyfrową tożsamość
Ministerstwo Cyfryzacji: 355 mln zł na chmurę rządową i cyfrową tożsamość
Microsoft usuwa pasek boczny z Edge'a. Copilot zostaje
Microsoft usuwa pasek boczny z Edge'a. Copilot zostaje
Windows 10 u co czwartego gracza. Nowe dane Steam
Windows 10 u co czwartego gracza. Nowe dane Steam
Wiadomość o nadpłacie za gaz. Podszywają się pod Orlen
Wiadomość o nadpłacie za gaz. Podszywają się pod Orlen
Zapowiedź zmian w mObywatelu. Rewolucja dla kierowców
Zapowiedź zmian w mObywatelu. Rewolucja dla kierowców
Odpalił Dooma w... chatbocie. Ty też możesz
Odpalił Dooma w... chatbocie. Ty też możesz
YouTube włącza PIP dla wszystkich użytkowników
YouTube włącza PIP dla wszystkich użytkowników
Kabel USB-C: co sprawdzić przed zakupem?
Kabel USB-C: co sprawdzić przed zakupem?
Aktualizacja KSeF 2.0. Pozwala zgłaszać fałszywe faktury
Aktualizacja KSeF 2.0. Pozwala zgłaszać fałszywe faktury
Nowość w Uberze. Rośnie konkurencja dla Booking
Nowość w Uberze. Rośnie konkurencja dla Booking
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ