Microsoft исправила опасную уязвимость, позволявшую получать доступ к чужим учетным записям Microsoft Teams. В ходе анализа механизма обработки источника изображений в Microsoft Teams специалисты ИБ-компании CyberArk обнаружили , что захватить чужую учетную запись можно с помощью одного лишь GIF-изображения. Представленный исследователями метод позволяет получать доступ сразу к нескольким учетным записям одновременно, а также похищать беседы и потоки задач. Главным условием для осуществления атаки являлся контроль над поддоменами teams.microsoft.com. Исследователи сообщили об этом Microsoft, и компания исправила проблему. Для того чтобы убедиться, что пользователь действительно получает предназначенное для него изображение, Microsoft Teams использует для аутентификации два токена –authtoken и skypetoken. Authtoken позволяет пользователю загружать изображения в доменах Teams и Skype и генерирует skypetoken. В свою очередь skypetoken используется для аутентификации на сервере, обрабаты
Взломать учетную запись Microsoft Teams можно было с помощью GIF
29 апреля 202029 апр 2020
1 мин