Loading [MathJax]/jax/input/TeX/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >Microsoft Teams 允许网络钓鱼漏洞,自3月至今未被修复

Microsoft Teams 允许网络钓鱼漏洞,自3月至今未被修复

作者头像
FB客服
发布于 2021-12-27 08:54:50
发布于 2021-12-27 08:54:50
3780
举报
文章被收录于专栏:FreeBufFreeBuf

12月22日BleepingComputer消息,自今年3月以来,就有报道称 Microsoft Teams 链接预览功能存在一些安全漏洞,但微软却表示不会修复或者推迟这些漏洞的修补计划。

这些安全漏洞由德国 IT 安全咨询公司 Positive Security 联合创始人 Fabian Bräunlein 发现,分别是服务器端请求伪造 (SSRF)漏洞、URL 预览欺骗漏洞、IP 地址泄漏 (Android) 漏洞和被称为死亡消息 (Android) 的拒绝服务 (DoS) 漏洞。

Bräunlein 向 Microsoft 安全响应中心 (MSRC) 报告了四个漏洞,该中心负责调查有关 Microsoft 产品及服务的漏洞报告。

“这些漏洞允许访问微软内部服务,欺骗链接预览,并且,对于Android用户来说,泄露他们的IP地址和破坏他们的Teams应用程序/渠道,”研究人员说。

在这四个漏洞中,微软只解决了IP 地址泄漏 (Android) 漏洞,对于其他漏洞,微软表示他们并未在当前版本中修复 SSRF,而 DoS 也是计划在未来版本中考虑修复。

使用户暴露于网络钓鱼的漏洞未被修补

至于URL预览欺骗漏洞,虽然被标记为不会对 Teams 用户构成任何危险,但威胁者可以利用该漏洞伪装成恶意链接,进行钓鱼攻击。

微软表示:“MSRC 调查了这个问题并得出结论,认为这不会构成直接威胁,不需要紧急关注。因为一旦用户点击 URL,他们将不得不转到那个恶意 URL,这将是一个免费的样品,用户能看到不是其想打开的链接应该不会上当。”

研究人员补充说:“虽然所发现的漏洞影响有限,但令人惊讶的是,如此简单的攻击载体以前似乎没有被测试过,而且微软没有意愿或资源来保护他们的用户免受其害。”

自 7 月以来,Teams 还使用 Defender for Office 365 安全链接保护,来保护用户免受基于 URL 的网络钓鱼攻击,这在一定程度上解释了该公司决定不解决可能在网络钓鱼活动中滥用的欺骗漏洞。

虽然安全链接保护对所有Teams用户都可用,并且适用于跨对话、群组聊天和Teams渠道共享的链接,但它仍然需要通过在Microsoft 365 Defender门户中设置安全链接策略来启用。

参考来源

https://www.bleepingcomputer.com/news/security/microsoft-teams-bug-allowing-phishing-unpatched-since-march/

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-12-26,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
十大对抗勒索软件的最佳实践、Windows 10漏洞被非官方修复|11月15日全球网络安全热点
今年5月的网络攻击中,黑客关闭了怀卡托DHB的数百台服务器,导致一些癌症患者被转移至其他地区,选择性手术被推迟,患者和工作人员的信息被传至暗网。
腾讯安全
2021/11/15
4660
十大对抗勒索软件的最佳实践、Windows 10漏洞被非官方修复|11月15日全球网络安全热点
微软为Teams开出高达三万美元的漏洞赏金
微软为桌面视频会议和协作应用程序Teams开出高额赏金,以吸引研究人员提交相关的安全漏洞
FB客服
2021/04/16
4780
微软为Teams开出高达三万美元的漏洞赏金
应对网络安全,云桌面成新宠-浅谈Microsoft 365安全
随着信息化建设和IT技术的快速发展,网络技术在各行各业都有着广泛深入的应用。当今无论大小企业,所有行业都在大力推进信息化建设和升级,不断提高企业竞争力。网络是信息化建设的基础,在企业推进信息化过程中,必须要保证企业网络的安全与稳定。企业信息设施在提高企业效益和方便企业管理的同时,也给企业带来了安全隐患。由于计算机网络特有的开放性,网络安全问题日益严重。而随着信息技术的发展,企业计算机网络系统的安全将受到更多的威胁。
李珣
2019/06/14
9750
应对网络安全,云桌面成新宠-浅谈Microsoft 365安全
微软公司"又"发布 Microsoft MSDT 远程代码执行漏洞
微软支持诊断工具( MSDT , Microsoft Support Diagnostic Tool )是一种实用程序,用于排除故障并收集诊断数据,供专业人员分析和解决问题。
埃文科技
2022/06/02
6440
微软修复了暴露用户数据库的ExtraReplica Azure漏洞
近期,微软表示已修复Azure Database for PostgreSQL Flexible Server中发现的一系列严重漏洞,这些漏洞可能让恶意用户在绕过身份验证后提升权限并获得对其他客户数据库的访问权限。Flexible Server部署选项使客户能够最大程度地控制其数据库,包括精细调整和多个配置参数。微软安全响应中心团队今天解释说:“通过利用复制用户的Flexible Server身份验证过程中的提升权限漏洞,导致恶意用户可访问其他客户的数据库。”不过,随后微软也表示该事件在48小时内就得到了缓解,且表示使用专用接入网络选项的客户没有受到此漏洞的影响,单服务器提供的Postgres没有受到影响。
FB客服
2022/06/08
3770
微软修复了暴露用户数据库的ExtraReplica Azure漏洞
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
由国家互联网信息办公室会同相关部门研究起草的《网络数据安全管理条例(征求意见稿)》对外公布。这是国家加强网络数据法治化的又一重要举措,对数据处理企业、数字化转型企业而言,将在搭建数据架构、完善数据合规体系等方面具有促进作用。
腾讯安全
2021/11/23
8030
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
【安全更新】微软12月安全更新多个产品高危漏洞通告
北京时间12月09日,微软发布12月安全更新补丁,修复了59个安全问题,涉及Microsoft Windows、Microsoft Office、Microsoft Exchange Server、Visual Studio等广泛使用的产品,其中包括远程代码执行和权限提升等高危漏洞类型。
绿盟科技安全情报
2020/12/14
1.4K0
速看,微软MSDT零日漏洞的补丁来了
近日,网络安全研究人员发现了一个新的 Microsoft Office 零日漏洞,编号 CVE-2022-30190。只需打开 Word 文档即可通过 Microsoft 诊断工具 (MSDT) 执行恶意 PowerShell 命令,也可以运行任意代码。这也就意味着,攻击者可以安装程序、查看、更改或删除数据,或者在用户权限允许的上下文中创建新帐户。
FB客服
2022/06/08
1.1K0
速看,微软MSDT零日漏洞的补丁来了
微软:利用0Day漏洞,黑客组织攻击北约峰会
昨天(7月11日),微软正式披露了一个未修补的零日安全漏洞,该漏洞存在于多个Windows和Office产品中,可以通过恶意Office文档远程执行代码。
FB客服
2023/08/08
5070
微软:利用0Day漏洞,黑客组织攻击北约峰会
Microsoft 365 全球宕机5小时,竟是路由器的锅
Bleeping Computer 网站披露,长达五小时的 Microsoft 365 全球中断是一个路由器 IP 地址变化,致其广域网(WAN)中所有其它路由器之间的数据包转发问题引起。
FB客服
2023/02/09
1.3K0
Microsoft 365 全球宕机5小时,竟是路由器的锅
【安全更新】微软2月安全更新多个产品高危漏洞通告
北京时间2月10日,微软发布2月安全更新补丁,修复了56个安全问题,涉及Microsoft Windows、Microsoft Office、Microsoft Exchange Server、Visual Studio、Microsoft .NET Framework等广泛使用的产品,其中包括远程代码执行和权限提升等高危漏洞类型。
绿盟科技安全情报
2021/03/03
1K0
【网络安全】2月微软安全更新修复56个安全漏洞,建议立刻更新!
大家好,我是网络安全专家超级科技,这里为大家提供最新网络安全资讯!2月9日,微软发布2月安全更新,共修复了56个安全漏洞,其中1个0 day在野漏洞和55个其他Windows系统漏洞,算是2021年的重大更新。
超级科技
2021/02/19
5500
【威胁通告】微软发布安全更新修复多个高危漏洞威胁通告
当地时间1月14日,微软发布了最新的月度补丁更新,修复了49个从信息泄露到远程代码执行的安全问题,产品涉及Microsoft Windows、Internet Explorer、Microsoft Office、Microsoft Office Services和Web应用、ASP.NET Core、.NET Core、.NET Framework、OneDrive for Android、Microsoft Dynamics。
绿盟科技安全情报
2020/02/13
1K0
【威胁通告】微软发布安全更新修复多个高危漏洞威胁通告
微软:超1万家企业遭受钓鱼攻击
微软表示,从2021年9月开始,已经有超过10,000个组织受到网络钓鱼攻击,攻击者会利用获得的受害者邮箱访问权进行后续的商业电子邮件破坏(BEC)攻击。攻击者使用登陆页面欺骗Office在线认证页面,从而绕过多因素认证(MFA),实现劫持Office 365认证的目的。 在这些钓鱼攻击中,潜在的受害者会收到一封使用HTML附件的钓鱼邮件,当目标点击时会被重定向到登陆页面,而HTML附件确保目标通过HTML重定向器发送。在窃取了目标的凭证和他们的会话Cookie后,这些攻击者会登录受害者的电子邮件账户,并使
FB客服
2023/03/30
4550
微软:超1万家企业遭受钓鱼攻击
Microsoft Office 远程代码执行
昨天大哥扔了个MS office 0day(CVE-2022-30190)的截图到群里,晚上就复现了一下 ,随即有了下文 。
Gamma实验室
2022/08/30
6710
Microsoft Office 远程代码执行
微软:powerdir 漏洞允许访问macOS用户数据
近日,微软发布消息称,威胁行为者可以利用 macOS 漏洞绕过透明、同意和控制(TCC)框架来访问用户受保护的数据。2021年7月15日,Microsoft 365 Defender 研究团队通过 Microsoft 安全漏洞研究 (MSVR) 向 Apple报告了名为powerdir的漏洞(编号为CVE-2021-30970)。
FB客服
2022/02/23
6470
微软:powerdir 漏洞允许访问macOS用户数据
PhishPoint网络钓鱼攻击:一种绕过Microsoft Office 365保护的新技术
近期,来自云安全公司Avanan的安全研究专家发现了一种名叫PhishPoint的新型攻击技术,而这种攻击技术将允许攻击者绕过Microsoft Office365的保护机制。
FB客服
2018/09/21
1.2K0
PhishPoint网络钓鱼攻击:一种绕过Microsoft Office 365保护的新技术
网络托管巨头百万数据外泄、超900万安卓设备感染木马|11月24日全球网络安全热点
网络托管巨头GoDaddy周一披露了一起数据泄露事件,导致共有120万活跃和非活跃客户的数据遭到未经授权的访问,这是自2018年以来曝光的第三起安全事件。
腾讯安全
2021/11/24
8760
网络托管巨头百万数据外泄、超900万安卓设备感染木马|11月24日全球网络安全热点
HelloKitty勒索软件增加了DDoS攻击、十大常见的网络钓鱼邮件主题|全球网络安全热点
根据网络安全公司NortonLifeLock的一份报告,假冒科技公司的诈骗仍然是最大的网络钓鱼威胁之一。
腾讯安全
2021/11/02
6680
HelloKitty勒索软件增加了DDoS攻击、十大常见的网络钓鱼邮件主题|全球网络安全热点
黑客瞄准韩国智库、2021年社交媒体网络钓鱼攻击猛增|11月12日全球网络安全热点
根据欧洲执法机构欧洲刑警组织的数据,仅在2019年至2020年之间,赎金支付的数量就增加了300%。网络犯罪分子以供应链、关键基础设施、医院等为目标的几起重大事件表明,成功的勒索软件攻击具有多么大的破坏性。
腾讯安全
2021/11/12
5970
黑客瞄准韩国智库、2021年社交媒体网络钓鱼攻击猛增|11月12日全球网络安全热点
推荐阅读
十大对抗勒索软件的最佳实践、Windows 10漏洞被非官方修复|11月15日全球网络安全热点
4660
微软为Teams开出高达三万美元的漏洞赏金
4780
应对网络安全,云桌面成新宠-浅谈Microsoft 365安全
9750
微软公司"又"发布 Microsoft MSDT 远程代码执行漏洞
6440
微软修复了暴露用户数据库的ExtraReplica Azure漏洞
3770
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
8030
【安全更新】微软12月安全更新多个产品高危漏洞通告
1.4K0
速看,微软MSDT零日漏洞的补丁来了
1.1K0
微软:利用0Day漏洞,黑客组织攻击北约峰会
5070
Microsoft 365 全球宕机5小时,竟是路由器的锅
1.3K0
【安全更新】微软2月安全更新多个产品高危漏洞通告
1K0
【网络安全】2月微软安全更新修复56个安全漏洞,建议立刻更新!
5500
【威胁通告】微软发布安全更新修复多个高危漏洞威胁通告
1K0
微软:超1万家企业遭受钓鱼攻击
4550
Microsoft Office 远程代码执行
6710
微软:powerdir 漏洞允许访问macOS用户数据
6470
PhishPoint网络钓鱼攻击:一种绕过Microsoft Office 365保护的新技术
1.2K0
网络托管巨头百万数据外泄、超900万安卓设备感染木马|11月24日全球网络安全热点
8760
HelloKitty勒索软件增加了DDoS攻击、十大常见的网络钓鱼邮件主题|全球网络安全热点
6680
黑客瞄准韩国智库、2021年社交媒体网络钓鱼攻击猛增|11月12日全球网络安全热点
5970
相关推荐
十大对抗勒索软件的最佳实践、Windows 10漏洞被非官方修复|11月15日全球网络安全热点
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档