研究人員披露Microsoft TeamsPC機版App零點擊RCE漏洞

2020-12-10 十輪網

一名研究人員本周披露位於微軟協同工具Teams Mac、Windows及Linux等PC機版存在一個不需用戶交互即可遠程執行程序代碼,甚至可利用SSO機制訪問公司系統的漏洞。

代號為Vegeris的安全研究人員指出,這個遠程程序代碼執行漏洞出在TeamsPC機版,可由teams.microsoft.com的跨網站腳本(Cross-Site Scripting,XSS)注入漏洞觸發。攻擊者可將惡意聊天消息傳給任何Microsoft Teams成員或頻道,藉此在接到消息的用戶計算機上執行任意程序代碼。攻擊者不僅可在受害者PC上執行任意程序代碼,取得計算機完整訪問權限,也可通過這些計算機訪問公司內部網絡。

即使用戶計算機沒有被執行任意程序代碼,只要攻擊者取得Microsoft Teams及其他微軟服務(如Skype、Outlook、Office 365)的單一籤入(SSO)授權令符,還是可能在企業內部網絡遊走。此外,XSS漏洞本身就可以讓攻擊者訪問Teams平臺上的私密對話、及重要公司文件等。研究人員並以PoC示範XSS攻擊程序代碼。

除了上述風險外,研究人員更指出,結合二項漏洞的攻擊過程為可自我複製傳播(wormable),完全不需用戶交互,

受XSS漏洞影響產品為Microsoft Teams Web版teams.microsoft.com,以及RCE漏洞則影響2020年8月31日以前的MacOS、Windows及LinuxPC機版App,包括Teams macOS 1.3.00.23764版、Teams Windows 1.3.00.21759版及Teams Linux 1.3.00.16851版。

研究人員於8月底通報微軟兩漏洞,但他對微軟回應不以為然。首先,他認為RCE應屬於重大漏洞,不過微軟僅將之列為「(嚴重性)重要,(影響)欺騙」,為相當低風險的評級。此外,微軟也未對這二個漏洞提供漏洞名稱(CVE),理由是微軟對不需用戶交互、而是自動更新修補的產品之漏洞,就不會發派CVE。

微軟已經在10月底將兩個漏洞修補完成。

相關焦點

  • 研究人員揭露Microsoft Teams桌機版App零點擊RCE漏洞
    安全研究人員Vegeris針對Teams桌機版的遠端程序碼執行漏洞,提供的攻擊情境示意。(圖片來源/https://github.com/oskarsve/ms-teams-rce/blob/main/README.md) 一名研究人員本周揭露位於微軟協同工具Teams Mac、Windows及Linux等桌機版存在一個不需用戶交互即可遠端執進程序碼,甚至可利用SSO機制存取公司系統的漏洞。
  • microsoft teams怎麼開視頻會議
    今天跟大家一起來學習一下微軟的一個視頻會議軟體《microsoft teams》,之前我們公司一直使用的是ZOOM,但前幾天突然收到了封官網的服務變更通知信,徹底的涼了,所以我就又找起來其他視頻會議軟體的路。
  • 研究人員擔心BleedingTooth藍牙漏洞給Linux系統帶來風險
    谷歌安全研究人員已經對Linux藍牙堆棧中的一系列 "零點擊"漏洞發出警告。該漏洞被稱為BleedingTooth,最壞的後果是帶來遠程代碼執行攻擊。該問題影響Linux內核4.8及以上版本,可在開源BlueZ協議棧中找到,在漏洞庫中已被分配為CVE-2020-12351號碼,CVSS評分為8.3。
  • 微軟:修復系統漏洞你們還罵我?
    黑客在受害者的PC上執行任意代碼,而無需用戶交互。微軟將這個漏洞定為「重要、有欺騙性」,幾乎是Office365 Cloud 漏洞賞金計劃中級別最低的漏洞。漏洞修復以後,面對用戶的質疑,和對漏洞危害性的詢問,微軟都拒絕回應。11月底,微軟方面又補了一句:當前微軟政策規定,無需對可自動更新的產品做CVE(通用漏洞披露)。回復慢、還拒絕交流的態度惹惱了很多用戶。
  • 微軟:修復系統漏洞你們還罵我?
    這個遠程代碼執行漏洞可由teams.microsoft.com的新XSS(跨站點腳本)注入觸發。,並詳細列出了漏洞可能帶來的嚴重後果。當前微軟政策規定,無需對可自動更新的產品做CVE(通用漏洞披露最後還引起了微軟和ClickOnce工作人員之間的論戰
  • 360安全大腦全球獨家發現MacOS藍牙漏洞,可實現零點擊無接觸遠程利用
    來源:金融界網站近日,蘋果公司連續發布兩份重要安全通告,公開致謝360 Alpha Lab團隊全球首家發現5個MacOS藍牙漏洞。這是蘋果MacOS系統中極其罕見的漏洞組合,並經官方確認,該漏洞組合全部屬於「零點擊無接觸」遠程利用漏洞。
  • 藍牙出血:基於Linux物聯網設備的「零點擊」內核漏洞
    近日,英特爾和Google敦促用戶儘快將Linux內核更新到5.9版或更高版本該漏洞被Google稱為「血牙」,可以由未經身份驗證的本地攻擊者通過特定輸入進行「零點擊」攻擊,從而在目標設備上提升權限。該漏洞(CVE-2020-12351)的CVSS評分為8.3,屬於較為嚴重的漏洞。它特別是源於net/bluetooth/l2cap_core.c中基於堆的類型混淆。類型混淆漏洞是一個特定的漏洞,可能導致超出範圍的內存訪問,並可能導致攻擊者可以利用的代碼執行或組件崩潰。在這種情況下,問題在於Linux內核中的BlueZ實現中沒有對用戶提供的輸入進行驗證。
  • iPhone爆出零點擊Wi-Fi漏洞
    塞繆爾·阿克森44有37位海報參加在臉書上分享分享到TWITTER今年早些時候,Apple修補了有史以來最令人震驚的iPhone漏洞之一:iOS內核中的內存損壞錯誤,攻擊者可以通過哦,漏洞利用程序很容易蠕蟲入侵,這意味著無線電鄰近漏洞利用程序可以從一個附近的設備傳播到另一個設備,而無需用戶交互。這個Wi-Fi死亡攻擊數據包是由Google漏洞研究部門零號項目的研究人員伊恩·比爾(Ian Beer)設計的。在星期二下午發表的30,000字的帖子中,Beer描述了他花了六個月的時間獨自開發的漏洞和概念驗證漏洞。安全研究人員幾乎立即注意到了這一點。
  • 研究人員在Microsoft Azure雲服務中發現漏洞
    現在,根據最新研究,Microsoft的Azure應用服務中的兩個安全漏洞可能使不良行為者能夠進行伺服器端請求偽造(SSRF)攻擊或執行任意代碼並接管管理伺服器。由Intezer Labs的Paul Litvak發現後,該漏洞已於6月份報告給Microsoft,之後公司對該漏洞進行了解決。
  • 多達5萬名Office 365用戶受到了來自Microsoft Teams網絡釣魚活動...
    安全研究人員報告說來自Abnormal Security的研究人員發現,攻擊者正在利用目前疫情影響下越來越流行的遠程工作方式不斷調整其攻擊模式,攻擊了1.5萬至5萬個Office 365用戶。
  • 研究人員披露Safari Web Share API漏洞詳情 蘋果計劃2021年春季修復
    周一的時候,REDTEAM.PL 創始人兼安全研究人員 Pawel Wylecial 在博客上披露了一個 Safari 數據洩露漏洞的詳情。儘管其在四月份就向蘋果通報了此事,但可以這家科技巨頭剛決定將補丁推遲到 2021 年春季才實施。
  • microsoft teams怎麼加入會議發起會議
    所以就選擇了teams,說實話teams的功能實在不怎麼好用,比國內的釘釘之類的可以免費視頻會議的軟體差了些,對方又不用我們的軟體,領導又喜歡用他們的,那就用吧。為了能使用teams中的會議安排功能,不得不給公司的帳號開通了收費版,剛用上就來跟大家分享,看看這個日曆能幫我們解決什麼問題。
  • Desktop Central伺服器RCE漏洞在野攻擊分析
    0x01 漏洞披露在研究Desktop Central漏洞的過程中,我們在推特上找到了一位研究人員的帖子,該研究人員於2020年3月5日披露了Desktop Central的RCE漏洞。
  • DHS警告:Microsoft Exchange伺服器漏洞正被APT黑客利用
    研究人員警告說,該漏洞對於黑客來說是一個有吸引力的目標,因為它可以使他們控制受影響的系統。微軟在二月份發布了針對該漏洞的補丁程序,但攻擊者仍在積極針對未打補丁的系統。Volexity研究人員最近分享了對這些攻擊的見解,他們發現,只需滿足三個條件,黑客就可以成功利用該漏洞,條件包括漏洞修補失敗、攻擊者訪問Exchange控制面板界面。
  • Microsoft Teams PC機/Web版也開始測試消費者功能
    繼手機版之後,微軟上周宣布為PC機及網頁版Microsoft Teams 微軟上周則是在PC機及Web版以預覽版加入消費者功能。微軟表示,這讓用戶可以利用PC機同時聯絡公司和親友,不再需要在不同平臺間切換。 要使用這項功能,用戶必須先在PC機版及Web版Microsoft Teams App中新開個人帳號激活。
  • 微軟修補了之前谷歌發現並披露的Windows零日漏洞
    上個月,谷歌Project Zero的安全研究人員公布了Windows中一個正在被積極利用的零日漏洞的細節。黑客利用Windows內核加密驅動安全漏洞(CVE-2020-117087)在Windows 7、8、10以及Windows Server 2008和更高版本中獲得高權限。作為昨晚發布的 "補丁星期二"的一部分,微軟目前已經發布了該漏洞的修復程序。
  • 蘋果回應「危及5億用戶的漏洞」:沒有證據顯示被黑客用於攻擊
    騰訊科技訊 4月24日,據外媒報導,對於網絡安全研究人員聲稱在iPhone和iPad郵件應用程式中發現兩大零日漏洞,並可能危及全球5億用戶設備安全的問題,蘋果公司做出回應,稱沒有發現黑客利用漏洞發動攻擊的證據
  • HVV 2020 | Microsoft Exchange Server遠程代碼執行漏洞
    Exchange Server 伺服器有兩種版本,標準版包括 Active Server、網絡新聞服務和一系列與其他郵件系統的接口;企業版除了包括標準版的功能外,還包括與 IBM OfficeVision、X.400、VM 和 SNADS 通信的電子郵件網關,Exchange Server 支持基於Web 瀏覽器的郵件訪問。
  • 國外安全研究人員發現五個Windows零日漏洞
    據國外安全媒體報導,ZDI的安全研究人員發布有關Microsoft Windows中五個未修補漏洞的信息,其中包括四個被認為是高風險的漏洞。CVE編號跟蹤為CVE-2020-0916,CVE-2020-0986和CVE-2020-0915,並且其CVSS得分為7.0,四個零日漏洞的三個漏洞可能使攻擊者能夠升級受影響系統上的特權。Microsoft Windows WLAN連接配置文件缺少身份驗證特權提升漏洞,該漏洞CVSS得分為7.0,本地攻擊者在目標系統上獲取低特權,利用此漏洞提升特權。