Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 05-02-2025, 08:13 AM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Результатом эксплуатации проблемы является полная потеря конфиденциальности и целостности для конечных пользователей.

Исследователь безопасности из Evolution Gaming Оскарс Вегерис (Oskars Vegeris) обнаружил уязвимость удаленного выполнения кода в корпоративной платформе Microsoft Teams, для использования которой не требуется участия пользователя. Эксплуатация уязвимости позволяет злоумышленнику выполнить произвольный код путем отправки специально созданного сообщения чата и скомпрометировать систему жертвы.
Результатом эксплуатации уязвимости является «полная потеря конфиденциальности и целостности для конечных пользователей — доступа к приватным чатам, файлам, внутренней сети, приватным ключам и личным данным вне MS Teams».
Хуже того, RCE-уязвимость является кроссплатформенной и затрагивает версии Microsoft Teams для Windows (v1.3.00.21759), Linux (v1.3.00.16851), macOS (v1.3.00.23764), а также web-приложение (team.microsoft.com). Уязвимость также является червеобразной и может распространяться от одной учетной записи целой группе пользователей, тем самым подвергая риску весь канал связи.
Для эксплуатации уязвимости злоумышленник может объединить уязвимость межсайтового выполнения сценариев в функциональности @mentions в Microsoft Teams и полезную RCE-нагрузку на основе JavaScript, чтобы опубликовать безобидное на вид сообщение чата, содержащее упоминание пользователя в форме прямого сообщения или канала.
Простое посещение чата приводит к выполнению полезной нагрузки, позволяя использовать ее для регистрации SSO-токенов пользователей в локальном хранилище для хищения данных и выполнения любой команды по выбору злоумышленника.
Reply

Tags
NULL


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 05:10 AM.