Problem w Microsoft Teams. Badacze wydali ostrzeżenie

Problem w Microsoft Teams. Badacze wydali ostrzeżenie

Microsoft Teams
Microsoft Teams
Źródło zdjęć: © GETTY | SOPA Images
Oskar Ziomek
28.10.2022 15:48

Badacze bezpieczeństwa zwracają uwagę na problem w aplikacji Microsoft Teams. Jak wynika z analizy Vectra AI, w programie przechowywane są tokeny uwierzytelniania w niezabezpieczonej formie. W efekcie mogą zostać łatwo wykorzystane przez atakujących.

Microsoft Teams, powszechnie wykorzystywany dziś w firmach do komunikacji i codziennej pracy, w przypadku desktopowych klientów budzi wątpliwości badaczy bezpieczeństwa. Jak podaje Vectra AI, zabezpieczenia Teamsa można obejść, wykorzystując niedoskonałość sposobu, w jaki przechowywane są tokeny uwierzytelniania. W praktyce atakujący może w ten sposób dostać się do aplikacji i ingerować w służbową komunikację czy pliki.

Badacze tłumaczą, że źródłem problemu sposób lokalnego przechowywania przez Microsoft tokenów pozwalających na obsługę pojedynczego logowania w aplikacji. Są niezabezpieczone i w praktyce dostępne także wtedy, gdy aplikacja Microsoft Teams pozostaje wyłączona. Docelowo okazuje się, że nieupoważniona osoba z odpowiednimi umiejętnościami i wiedzą może je przejąć, a w konsekwencji dostać się do konta ofiary w aplikacji.

Każdy, kto zainstaluje i używa klienta Microsoft Teams w tej implementacji, przechowuje niezabezpieczone poświadczenia potrzebne do wykonania dowolnej akcji możliwej za pośrednictwem interfejsu Teams, dostępne nawet gdy aplikacja Teams jest wyłączona. Gdy te tokeny zostaną przejęte przez nieupoważnioną osobę, może ona modyfikować pliki przechowywane na platformie SharePoint, pocztę i kalendarze w Outlook oraz pliki czatu Teams.

Fragment informacji prasowej

Co ciekawe, badacze z Vectra AI podkreślają, że problem został już nagłośniony i zgłoszony Microsoftowi, ale ten uznał, że nie spełnia cech sprawy, która musi zostać pilnie rozwiązana. W praktyce Teams funkcjonuje więc nadal tak, jak dotychczas, a analitykom pozostaje tylko apelowanie do producenta, by zwiększył bezpieczeństwo przechowywanych tokenów, utrudniając tym samym życie potencjalnym atakującym.

Oskar Ziomek, redaktor prowadzący dobreprogramy.pl

Programy

Zobacz więcej
Oceń jakość naszego artykułuTwoja opinia pozwala nam tworzyć lepsze treści.
Wybrane dla Ciebie
Komentarze (14)