Connect with us

Tech

O Microsoft Teams armazena códigos de autenticação de texto simples e eles não serão depurados rapidamente

Published

on

O Microsoft Teams armazena códigos de autenticação de texto simples e eles não serão depurados rapidamente
Ampliação / Usar o Teams no navegador é mais seguro do que usar os aplicativos de área de trabalho da Microsoft, que estão envolvidos no navegador. Há muito o que trabalhar.

O cliente Microsoft Teams armazena os códigos de autenticação dos usuários em um formato de texto desprotegido, o que pode permitir que invasores com acesso local espalhem mensagens e se movam horizontalmente pela organização, mesmo com autenticação de dois fatores habilitada, de acordo com a empresa de segurança cibernética.

A Vectra recomenda evitar o cliente de desktop da Microsoft, que é construído com a estrutura Electron para criar aplicativos a partir de tecnologias de navegador, até que a Microsoft corrija o bug. Usar o cliente do Teams baseado na Web em um navegador como o Microsoft Edge é, até certo ponto, mais seguro, afirma Vectra. O problema relatado afeta usuários de Windows, Mac e Linux.

Por sua vez, a Microsoft acredita que a exploração do Vectra “não atende aos nossos critérios para serviços online” porque exigiria que outras vulnerabilidades entrassem na rede em primeiro lugar. Um porta-voz da Dark Reading disse que a empresa “considerará abordar (o problema) em uma versão futura do produto”.

Pesquisadores da Vectra Descubra a vulnerabilidade enquanto ajuda um cliente a tentar remover uma conta desativada da configuração do Teams. A Microsoft exige que os usuários entrem para serem removidos, então a Vectra analisou os dados de configuração da conta local. Eles continuaram a remover as referências à conta conectada. O que eles encontraram, ao pesquisar o nome de usuário nos arquivos do aplicativo, foram ícones, que são óbvios, fornecendo acesso ao Skype e Outlook. Cada token encontrado estava ativo e podia conceder acesso sem desafiar dois fatores.

READ  O mais recente beta do PS5 da Sony melhora o compartilhamento de áudio e tela no controlador DualSense

No futuro, eles criaram uma exploração de prova de conceito. Sua versão baixa o mecanismo SQLite para uma pasta local, usa-o para verificar o armazenamento local do Teams em busca do token de autenticação e, em seguida, envia ao usuário uma mensagem de alta prioridade com o texto do token. As consequências potenciais dessa exploração são maiores do que phishing alguns usuários com seus códigos privados, é claro:

Qualquer pessoa que instale e use o cliente Microsoft Teams nesse caso armazena as credenciais necessárias para realizar qualquer ação possível por meio da interface de usuário do Teams, mesmo quando o Teams está desativado. Isso permite que os invasores modifiquem arquivos do SharePoint, emails do Outlook, calendários e arquivos de bate-papo do Teams. Ainda mais prejudicial, os invasores podem adulterar comunicações legítimas dentro de uma organização destruindo seletivamente, contrabandeando ou engajando-se em ataques de phishing direcionados. Não há limite para a capacidade de um invasor navegar pelo ambiente corporativo neste momento.

A Vectra observa que navegar pelo acesso do usuário ao Teams é um benefício particularmente rico para ataques de phishing, em que atores mal-intencionados podem se passar por CEOs ou outros CEOs e buscar ações e cliques de funcionários de nível inferior. É uma estratégia conhecida como Business Email Compromise (BEC); Você pode ler sobre isso No blog da Microsoft sobre os problemas.

Já foi descoberto que os aplicativos do Electron têm problemas de segurança profundos antes. A apresentação de 2019 mostrou como as vulnerabilidades do navegador podem ser usadas Injeção de código no Skype, Slack, WhatsApp e outros aplicativos Electron. O aplicativo WhatsApp para desktop da Electron foi encontrado Outro ponto fraco em 2020que fornece acesso a arquivos locais por meio de JavaScript incorporado nas mensagens.

READ  RPG de mundo aberto "Honor of Kings: World" parece fundir "Monster Hunter" com "Zelda: Breath Of The Wild"

Entramos em contato com a Microsoft para comentar e atualizaremos esta postagem se recebermos uma resposta.

A Vectra recomenda que os desenvolvedores, se “devem usar o Electron para seu aplicativo”, armazenem tokens OAuth com segurança usando ferramentas como o KeyTar. Connor Peoples, engenheiro de segurança da Vectra, disse ao Dark Reading que acredita que a Microsoft está se afastando do Electron e avançando em direção a aplicativos da Web progressivos, que fornecerão melhor segurança no nível do sistema operacional em torno de cookies e armazenamento.

Continue Reading
Click to comment

Leave a Reply

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Tech

Songs of Conquest é o nascimento dos heróis de poder e magia que todos nós merecemos

Published

on

Songs of Conquest é o nascimento dos heróis de poder e magia que todos nós merecemos
Mais Zoom / As batalhas ficam um pouco mais envolventes conforme você avança no jogo Canções de conquista.

Espalhe manchas de café

Há jogos que gosto muito, boas lembranças e um conjunto de habilidades e pontuações absolutamente terrível. Heróis do Poder e da Magia III (ou Casa 3) há muito é um desses jogos.

Eu o executei em quase todos os computadores que possuo, desde que rebaixei meu GPA da faculdade. Adoro receber a tarefa de gerenciar não apenas heróis, exércitos, recursos, aldeias e locais de campos de batalha, mas também o próprio tempo. Se você percorrer o mapa e tocar para descobrir cada poder e pilha de recursos, usando-os passo a passo, é quase certo que você permitirá que seu inimigo se torne forte o suficiente para dominá-lo. Mas eu faço isso sem falhar. Cheguei na metade da campanha e as rodas (da carruagem) caíram, então deixei o jogo de lado até que o motivo das batidas para movimentar o cavalo voltasse.

Com o lançamento Canções de conquista No formato 1.0 no PC hoje (vapor, Gogue, épico), sinto-me livre desse ciclo de humildade repetitiva. Este título da Lavapotion e Coffee Stain Publishing atinge praticamente os mesmos pontos de prazer na descoberta e seleção Casa 3. mas Canções de conquista Possui configuração muito mais fácil, resoluções modernas, interfaces que não são muito complicadas (a ponto de conferi-las no Steam Deck) e Personalize a dificuldade granular. Mais importante ainda para a maioria das pessoas, tem as suas próprias histórias e ideias. Se você gosta de mexer nas coisas passo a passo, é difícil imaginar que não encontrará algo nisso Canções de conquista Para amarrar você.

READ  8 novos jogos e mais de 50 atualizações chegando ao Apple Arcade nesta temporada de férias

Canções de conquista Trailer de lançamento.

Canções de conquista Você move seus rodízios (heróis inspirados) e seus exércitos ao redor do mapa mundial, usando cada ponto de movimento limitado para liberar um novo recurso, pegar algum tesouro, obter um impulso temporário ou entrar em batalha. Quando chegar a hora da batalha, você pode mudar para uma grade hexagonal, onde suas forças trocam golpes e escolhem feitiços para que seu lançador possa ajudar. Vença a batalha (manualmente ou com uma decisão automática “rápida”), abra uma nova área, colha novos recursos, recrute mais tropas e repita até que o mapa esteja limpo ou alguma outra condição seja atendida. Você ganhará vários conjuradores, novos tipos de tropas e muitos novos feitiços e artefatos conforme avança, e seguirá uma história de espadas e dragões.

A arte é uma mistura de pixel art intencionalmente preciso (e divertido), elementos de interface de rolagem e pedra, cutscenes e fotos dramáticas com uma aparência deliberadamente desenhada à mão. Mesmo que cada elemento pareça bom, estou feliz que o jogo misture tudo e faça uma pausa em cada elemento. A música medieval geralmente soa bem, embora esteja em desvantagem, pois meu cérebro toma 45 decisões por minuto e tende a ofuscar metais, cordas e coros.

READ  15 recursos que o iPhone original não existia quando foi anunciado pela primeira vez

Existem quatro campanhas no jogo, cada uma com seus próprios terrenos, lançadores e unidades inimigas, feitiços e muitas outras coisas novas para você descobrir e adicionar à sua RAM de estratégia mental. É uma boa variedade, principalmente com a dificuldade e outras opções de campanha que você pode definir. Vindo para este jogo de Casa 3 Em minhas memórias, achei a variedade de elementos do mapa, construção de cidades/castelos e tipos de lançadores novos e envolventes. Meu maior problema com o jogo é que gerenciar feitiços e atualizações de Conjuradores é uma área muito rica para mim, de certa forma apenas um sistema rico acima da linha. Fiquei fascinado ao decidir em que tipo de magia um lançador deveria se especializar e lembrar da grande variedade de feitiços disponíveis para colocar em sua barra rápida.

Como mencionei acima, não sou bom nesses jogos, estou apenas aproveitando o feitiço que me impuseram. Canções de conquista É um capítulo novo e rico para Heróis de poder e magia fãs, mas também é um bom ponto de partida se você nunca se sentiu tentado pelo título pesado da série e pela dificuldade acentuada. Ao contrário das rodas, você pode mover milhares de pequenos objetos na velocidade que desejar.

Imagem do menu por Coffee Stain Publishing

Continue Reading

Tech

Resultados de Splatoon 3 – Splatfest #16

Published

on

Resultados de Splatoon 3 – Splatfest #16

O próximo Splatfest de Splatoon 3 está nos livros para o Same Ol' vs. Lista de desejos vs. Salve o dia, e nós temos os resultados. Desta vez, a Nintendo perguntou o que os jogadores fariam no fim do mundo.

No final do primeiro semestre, vimos que o Bucket List tinha a menor vantagem percentual, com 34,06%. Seguido em segundo lugar por Same Ol com 33,36 por cento. Save the Day ficou em último lugar, mas ficou atrás com 32,58%.

Aqui estão os resultados completos do 16º Splatfest do Splatoon 3 com o evento Apocalypse:

Como você pode ver, o Team Bucket List conseguiu a vitória com 415 pontos. Foi uma batalha acirrada com o time Same 'Ol conquistando 395 pontos. A equipe Save the Day ficou em terceiro lugar com 60 pontos.

Aqui está outro detalhamento de como as coisas funcionam:

Resultados do Splatfest #16 – Mesma lista antiga vs. Lista de baldes vs. Salve o dia

Os resultados finais

  • Mesma equipe OL: 395 p
  • Lista de itens da equipe: 415 p
  • Equipe de resgate do dia: 60 p

Espiada

  • Mesma equipe: 35,82%
  • Lista de itens da equipe: 32,54%
  • Equipe Salve o Dia: 31,64%

Votos

  • Mesma equipe: 29,09%
  • Lista de itens da equipe: 50,25%
  • Equipe Salve o Dia: 20,66%

Influência (aberta)

  • Mesma equipe: 33,42%
  • Lista de itens da equipe: 33,82%
  • Equipe Salve o Dia: 32,76%

Influência (Pró)

  • Mesma equipe: 34,38%
  • Lista de itens da equipe: 32,79%
  • Equipe Salve o Dia: 32,83%

Influência (Batalha do Tricolor)

  • Mesma equipe: 33,42%
  • Lista de itens da equipe: 34,53%
  • Equipe Salve o Dia: 32,05%

Você participou do último Splatoon 3 Splatfest? Como você se sente em relação aos resultados? Compartilhe seus pensamentos nos comentários.

READ  RPG de mundo aberto "Honor of Kings: World" parece fundir "Monster Hunter" com "Zelda: Breath Of The Wild"

Continue Reading

Tech

Dois estudantes descobriram uma falha de segurança que poderia permitir que milhões lavassem roupas de graça

Published

on

Dois estudantes descobriram uma falha de segurança que poderia permitir que milhões lavassem roupas de graça

Uma vulnerabilidade poderia permitir que milhões de estudantes universitários lavassem roupa de graça, graças a uma empresa. Isto se deve a uma vulnerabilidade descoberta por dois estudantes da UC Santa Cruz em máquinas de lavar conectadas à Internet usadas comercialmente em vários países. de acordo com TechCrunch.

Os dois estudantes, Alexander Sherbrooke e Yakov Taranenko, aparentemente exploraram a interface de programação de aplicativos das máquinas para fazer coisas como ordenar remotamente que trabalhassem de graça e atualizar a conta da lavanderia para mostrar que continha milhões de dólares. A empresa proprietária das máquinas, CSC ServiceWorks, afirma ser sua proprietária Mais de um milhão de máquinas de lavar vendidas Em serviço em faculdades, comunidades com vários alojamentos, lavanderias e muito mais nos Estados Unidos, Canadá e Europa.

A CSC nunca respondeu quando Sherbrooke e Taranenko relataram a vulnerabilidade por e-mail e telefonema em janeiro. TechCrunch Ele escreve. Apesar disso, os estudantes disseram ao veículo que a empresa “apagou silenciosamente” seus falsos milhões depois de contatá-la.

A falta de resposta levou-os a contar aos outros sobre as suas descobertas. Isto inclui que a empresa tenha Lista de comandos publicadosnarrado por ambos TechCrunch Permite a ligação a todas as máquinas de lavandaria em rede CSC. CSC ServiceWorks não respondeu imediatamente A beira'Pedido de comentário.

A vulnerabilidade do CSC é um bom lembrete de que a situação de segurança no que diz respeito à Internet das Coisas está longe de estar resolvida. Pela exploração que os estudantes descobriram, a CSC pode ter assumido o risco, mas em outros casos, práticas negligentes de segurança cibernética permitiram que hackers ou contratados da empresa visualizassem imagens de câmeras de segurança de estranhos ou acessassem plugues inteligentes.

READ  15 recursos que o iPhone original não existia quando foi anunciado pela primeira vez

Freqüentemente, os pesquisadores de segurança encontram e relatam essas vulnerabilidades antes que elas sejam realmente exploradas. Mas isso não ajuda se a empresa responsável por isso não responder.

Continue Reading

Trending

Copyright © 2023