Microsoft cho biết họ sẽ không khắc phục hoặc phát hành các bản vá cho ba trong số bốn lỗ hổng bảo mật được phát hiện trong nền tảng giao tiếp Teams của họ vào đầu tháng 3 này.
Thông tin đến từ Positive Security, công ty bảo mật đã phát hiện việc triển khai tính năng xem trước liên kết dễ gặp phải một số vấn đề như "cho phép truy cập các dịch vụ nội bộ của Microsoft, giả mạo liên kết xem trước, lộ địa chỉ IP của người dùng Android, từ chối dịch vụ".
Trong số bốn lỗ hổng, Microsoft được cho là chỉ giải quyết một lỗ hổng dẫn đến rò rỉ địa chỉ IP từ các thiết bị Android, lỗ hổng từ chối dịch vụ (DoS) sẽ được xem xét để khắc phục trong phiên bản sau này của sản phẩm.
Bốn lỗ hổng bao gồm :
- Lỗ hổng giả mạo yêu cầu phía máy chủ (SSRF) trong endpoint "/urlp/v1/url/info" cho phép kẻ tấn công thu thập thông tin từ mạng cục bộ của Microsoft.
- Lỗ hổng giả mạo liên kết cho phép kẻ tấn thay đổi liên kết xem trước để trỏ đến bất kỳ URL độc hại nào trong khi vẫn giữ nguyên liên kết, hình ảnh xem trước và mô tả ban đầu.
- Lỗ hổng từ chối dịch vụ (DoS), ảnh hưởng đến phiên bản Android của Teams, có thể khiến ứng dụng gặp sự cố chỉ bằng cách gửi tin nhắn có liên kết xem trước độc hại đến mục tiêu.
- Lỗ hổng rò rỉ địa chỉ IP, ảnh hưởng đến ứng dụng Android. Positive Security cho biết có thể truy cập vào địa chỉ IP và dữ liệu “user agent” của người dùng bằng cách chặn các tin nhắn chứa liên kết xem trước trỏ đến domain không phải của Microsoft.
Một trong những nhà sáng lập của Positive Security, Fabian Bräunlein cho biết "Các lỗ hổng được phát hiện chỉ có tác động hạn chế, nhưng thật ngạc nhiên khi những khai thác tấn công đơn giản như vậy dường như chưa được kiểm tra trước đó và Microsoft dường như không có ý định bảo vệ người dùng của họ khỏi chúng".
Nguồn: thehackernews.com
Tín nhiệm mạng | Trung Quốc đã tạm dừng hợp tác với Alibaba Cloud trong sáu tháng vì không thông báo kịp thời cho chính phủ về lỗ hổng bảo mật nghiêm trọng trong thư viện Log4j
Tín nhiệm mạng |Một chiến dịch lừa đảo mới nhằm phát tán mã độc Formbook đã sử dụng một khai thác mới để vượt qua bản cập nhật bảo mật cho lỗ hổng thực thi mã từ xa ảnh hưởng đến thành phần MSHTML của Microsoft.
Tín nhiệm mạng | Hai lỗ hổng bảo mật trong plugin SEO WordPress rất phổ biến, ảnh hưởng đến hơn 3 triệu trang web, cho phép tin tặc tấn công chiếm quyền kiểm soát.
Tín nhiệm mạng | Một ứng dụng Android, với hơn 500.000 lượt tải xuống từ cửa hàng ứng dụng Google Play có chứa mã độc gian lận thanh toán Joker
Tín nhiệm mạng | Meta kiện những kẻ đã vận hành hơn 39.000 trang web lừa đảo mạo danh công ty để đánh lừa người dùng nhằm lấy cắp thông tin đăng nhập.
Tín nhiệm mạng | Meta loại bỏ và cấm bảy tổ chức gián điệp mạng vì nhắm mục tiêu vào các nhà báo, nhà bất đồng chính kiến, các nhà hoạt động nhân quyền,… ở hơn 100 quốc gia.