Connect with us

Tech

O Microsoft Teams armazena códigos de autenticação de texto simples e eles não serão depurados rapidamente

Published

on

O Microsoft Teams armazena códigos de autenticação de texto simples e eles não serão depurados rapidamente
Ampliação / Usar o Teams no navegador é mais seguro do que usar os aplicativos de área de trabalho da Microsoft, que estão envolvidos no navegador. Há muito o que trabalhar.

O cliente Microsoft Teams armazena os códigos de autenticação dos usuários em um formato de texto desprotegido, o que pode permitir que invasores com acesso local espalhem mensagens e se movam horizontalmente pela organização, mesmo com autenticação de dois fatores habilitada, de acordo com a empresa de segurança cibernética.

A Vectra recomenda evitar o cliente de desktop da Microsoft, que é construído com a estrutura Electron para criar aplicativos a partir de tecnologias de navegador, até que a Microsoft corrija o bug. Usar o cliente do Teams baseado na Web em um navegador como o Microsoft Edge é, até certo ponto, mais seguro, afirma Vectra. O problema relatado afeta usuários de Windows, Mac e Linux.

Por sua vez, a Microsoft acredita que a exploração do Vectra “não atende aos nossos critérios para serviços online” porque exigiria que outras vulnerabilidades entrassem na rede em primeiro lugar. Um porta-voz da Dark Reading disse que a empresa “considerará abordar (o problema) em uma versão futura do produto”.

Pesquisadores da Vectra Descubra a vulnerabilidade enquanto ajuda um cliente a tentar remover uma conta desativada da configuração do Teams. A Microsoft exige que os usuários entrem para serem removidos, então a Vectra analisou os dados de configuração da conta local. Eles continuaram a remover as referências à conta conectada. O que eles encontraram, ao pesquisar o nome de usuário nos arquivos do aplicativo, foram ícones, que são óbvios, fornecendo acesso ao Skype e Outlook. Cada token encontrado estava ativo e podia conceder acesso sem desafiar dois fatores.

READ  Amazon quer que você comece a pagar pela Alexa

No futuro, eles criaram uma exploração de prova de conceito. Sua versão baixa o mecanismo SQLite para uma pasta local, usa-o para verificar o armazenamento local do Teams em busca do token de autenticação e, em seguida, envia ao usuário uma mensagem de alta prioridade com o texto do token. As consequências potenciais dessa exploração são maiores do que phishing alguns usuários com seus códigos privados, é claro:

Qualquer pessoa que instale e use o cliente Microsoft Teams nesse caso armazena as credenciais necessárias para realizar qualquer ação possível por meio da interface de usuário do Teams, mesmo quando o Teams está desativado. Isso permite que os invasores modifiquem arquivos do SharePoint, emails do Outlook, calendários e arquivos de bate-papo do Teams. Ainda mais prejudicial, os invasores podem adulterar comunicações legítimas dentro de uma organização destruindo seletivamente, contrabandeando ou engajando-se em ataques de phishing direcionados. Não há limite para a capacidade de um invasor navegar pelo ambiente corporativo neste momento.

A Vectra observa que navegar pelo acesso do usuário ao Teams é um benefício particularmente rico para ataques de phishing, em que atores mal-intencionados podem se passar por CEOs ou outros CEOs e buscar ações e cliques de funcionários de nível inferior. É uma estratégia conhecida como Business Email Compromise (BEC); Você pode ler sobre isso No blog da Microsoft sobre os problemas.

Já foi descoberto que os aplicativos do Electron têm problemas de segurança profundos antes. A apresentação de 2019 mostrou como as vulnerabilidades do navegador podem ser usadas Injeção de código no Skype, Slack, WhatsApp e outros aplicativos Electron. O aplicativo WhatsApp para desktop da Electron foi encontrado Outro ponto fraco em 2020que fornece acesso a arquivos locais por meio de JavaScript incorporado nas mensagens.

READ  Brave Browser substitui o Google por seu próprio mecanismo de pesquisa

Entramos em contato com a Microsoft para comentar e atualizaremos esta postagem se recebermos uma resposta.

A Vectra recomenda que os desenvolvedores, se “devem usar o Electron para seu aplicativo”, armazenem tokens OAuth com segurança usando ferramentas como o KeyTar. Connor Peoples, engenheiro de segurança da Vectra, disse ao Dark Reading que acredita que a Microsoft está se afastando do Electron e avançando em direção a aplicativos da Web progressivos, que fornecerão melhor segurança no nível do sistema operacional em torno de cookies e armazenamento.

Continue Reading
Click to comment

Leave a Reply

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Tech

O polêmico novo anúncio do iPad Pro pode ter sido inspirado em um anúncio da LG

Published

on

O polêmico novo anúncio do iPad Pro pode ter sido inspirado em um anúncio da LG

Durante o evento “Let Loose” realizado na terça-feira, a Apple apresentou Novo iPad Pro M4. Porém, o produto foi revelado com um anúncio interessante e um tanto polêmico, que mostra objetos como instrumentos musicais, lentes de câmeras e livros sendo destruídos por uma prensa hidráulica – que depois transforma tudo em… Novo iPad.

Mas muitas pessoas não gostaram do anúncio do iPad Pro, e acontece que a Apple pode ter se inspirado em um anúncio muito antigo da LG.

A Apple pode ter se inspirado na LG para o polêmico anúncio do iPad Pro

Como algumas pessoas notaram, o anúncio “Crush” da Apple para o iPad Pro É muito semelhante ao dispositivo LG lançado em 2008 Para promover o KC910 Renoir. O smartphone ganhou vários novos recursos como GPS, Wi-Fi, acelerômetro e suporte para Dolby Audio, o que levou a LG a criar um anúncio que também mostra uma prensa hidráulica destruindo coisas e transformando-as em seu novo telefone.

Coincidentemente ou não, a Apple usou o mesmo texto e estética em seu anúncio do iPad Pro quase 16 anos depois. “Fiquei chocado com o fato de a Apple, com seu grande orçamento publicitário, parecer ter copiado a ideia da LG de 2008. Seria de se esperar que eles apresentassem algo mais criativo”, disse ele. Andy Cheng sobre tópicos.

como 9to5Mac Conforme relatado esta manhã, vários nomes de Hollywood, como Hugh Grant e Asif Kapadia, criticaram o novo anúncio do iPad Pro por promover a “destruição da experiência humana”. As pessoas perguntaram “por que alguém pensaria que este anúncio era uma boa ideia” e acusaram a empresa de menosprezar o trabalho de escritores, produtores, cineastas e criativos.

Mais tarde, a Apple pediu desculpas pelo anúncio do iPad Pro e disse que valorizava a criatividade. A empresa admitiu que “errou o alvo” no vídeo. Embora o anúncio ainda esteja disponível online, a empresa informou que não será veiculado na televisão.

READ  Lucros da Nintendo no ano de 2023: vendas do Switch caem 22%

Você pode assistir aos anúncios da LG e da Apple abaixo:

Leia também

FTC: Usamos links automáticos de afiliados para obter renda. mais.

Continue Reading

Tech

Fedora Asahi Remix 40 é outro grande avanço para Linux em Apple Silicon Macs

Published

on

Fedora Asahi Remix 40 é outro grande avanço para Linux em Apple Silicon Macs

Kevin Purdy

Asahi Linux, o projeto que visa levar Linux de desktop para dispositivos Apple equipados com silício Apple – o chipset da série M – já está no ar Fedora Asahi Remix 40. Mais recursos de hardware de dispositivos Apple são suportados FedoraLinux 40Nova distribuição baseada no KDE Plasma de mesa 6Um número incontável de erros é eliminado, substituindo-os por mais pacotes.

O Fedora Asahi Remix é uma “distribuição totalmente integrada”, de acordo com a equipe Asahi, e você pode “esperar uma experiência robusta e de alta qualidade, sem surpresas indesejadas”. Ele suporta todos os dispositivos M1 e M2 nas linhas MacBook, Mac Mini, Mac Studio e iMac. É certificado para OpenGL 4.6 e OpenGL ES 3.2 e vem com “o melhor som que já ouvi em um laptop Linux”.

Então, você deve instalá-lo no seu Mac? Continue rolando para baixo Página de lançamento do Asahi E verifique a seção “Suporte de hardware”. Thunderbolt, USB4, microfones integrados e suporte para Touch ID na maioria dos dispositivos Apple série M ainda estão faltando, bem como suporte para monitor USB-C. Os alto-falantes não são compatíveis com o iMac. e o áudio HDMI está em um estado aproximado, podendo “Corte completamente o som do sistema“.

No entanto, para quem usa seu laptop Apple principalmente como um dispositivo móvel ou simplesmente se conecta a um monitor usando cabos multifuncionais menos modernos, há um PC de mesa esperando por ele. Instalá-lo é um único comando cURL. Vamos tentar.

A instalação é muito fácil, dada a finalidade

O restante deste post foi escrito dentro do Fedora Asahi Remix 40, recém-instalado em um MacBook Air M2. O script de instalação do Asahi foi tão útil e direto quanto um script de terminal que redimensiona seu disco rígido. Depois de escolher um tamanho, escolher qual versão do Fedora Asahi instalar (KDE por padrão, mas opções GNOME ou Servidor estão disponíveis) e ler um extenso aviso sobre como reinicializar corretamente a máquina no Fedora, eu estava quase a bordo, mas não bastante.

READ  Um jogador druida de Baldur's Gate 3 ficou surpreso após descobrir uma nova história após 400 horas
É muito texto verde, mas na verdade apenas diz para você esperar e manter o botão pressionado.

É muito texto verde, mas na verdade apenas diz para você esperar e manter o botão pressionado.

Kevin Purdy

Você deve primeiro parar no Barren Mac Recovery Environment, dando permissão à sua nova partição Linux para ter um sistema de segurança alternativo. Eu estava bem com isso até que o prompt de comando me pediu para digitar o usuário que aprovou essa alteração, sem opções para selecionar. A interface do macOS faz um trabalho muito completo ao reduzir seu nome de usuário Unix real a ponto de eu ter que adivinhar algumas vezes até acertar. Certifique-se de ter escrito o que deseja antes de começar.

O centro de boas-vindas do Fedora Asahi Remix é muito bom.

O centro de boas-vindas do Fedora Asahi Remix é muito bom.

Finalmente, você chegou à área de trabalho do Fedora Asahi Remix. Não estou familiarizado com o KDE em geral, mas não é difícil de contornar. Em poucas horas de uso, não experimentei travamentos, anomalias visuais e apenas alguns cortes severos no alto-falante ao ajustar o volume. Eu configurei o teclado para uma imagem de fax sensata para minha mão familiar do Mac (comando esquerdo como controle, altere alt+tab para control+tab). As configurações do touchpad não tinham opções de sensibilidade da palma da mão, então, depois de alguns movimentos e seleções acidentais, desliguei o toque para clicar.

Fedora Asahi Remix 40.

Fedora Asahi Remix 40.

Kevin Purdy

Cenário do ovo e da galinha

O maior obstáculo para obter a configuração perfeita no Asahi Linux continua sendo a arquitetura. A maioria dos softwares fora dos repositórios do Fedora não está disponível no ARM de 64 bits (ou “Arch64“), pelo menos não sem um trabalho mais profundo de compilação e configuração. Isso significa que não há Slack ou Steam no momento. Eu sei que há Maneiras de chegar lá, mas como tudo funciona bem em meu desktop certificado pelo Fedora, ainda não estou pronto para espalhar peças pelo gramado. Como meu colega Andrew Cunningham apontou em seu experimento de desktop Raspberry Pi 5, usar e interagir com Asahi Linux, Raspberry Pis e outras variantes ARM do sistema operacional Linux só pode ajudar, embora leve algum tempo.

READ  Os usuários de iPhone, iPad e Mac ficam repentinamente bloqueados em seus dispositivos e precisam de uma redefinição

É fácil esquecer o quão bom o Asahi Linux é em um nível amplo. A disponibilidade de uma distribuição Linux popular para esses dispositivos novos e especialmente desenvolvidos é impressionante em todos os aspectos. Com este, o segundo lançamento do Fedora Remix, o Asahi se tornou quase uma distro regular para instalar e um lugar razoável para computar. O destino a partir daqui deve ser emocionante.

Continue Reading

Tech

Neuralink diz que seu primeiro implante cerebral humano enfrentou um problema de perda de dados

Published

on

Neuralink diz que seu primeiro implante cerebral humano enfrentou um problema de perda de dados

foto: T. Schneider (Luta de ações)

Elon Musk Comece a neurociência Neuralink Ele tinha Uma série de sucessos Com a primeira cobaia humana, um chip foi instalado em seu cérebro. No entanto, não foi isento de falhas. Na quarta-feira, a empresa descreveu um problema com o implante que afirma já ter sido resolvido.

A empresa disse em um novo comunicado que o problema decorre dos fios do implante Postagem no blog. Após um teste bem-sucedido do sistema em um paciente voluntário, esses fios de alguma forma escaparam do cérebro e causaram a perda de alguns dados. A empresa afirma que modificou o algoritmo de gravação para ser mais sensível e fez alguns outros ajustes para aumentar o fluxo de dados.

De volta em janeiroNoland Arbaugh foi a primeira pessoa a instalar o implante e demonstrou progressos notáveis ​​desde então. Arbaugh, que ficou tetraplégico após um acidente em 2016, agora é capaz de realizar uma variedade de tarefas apenas com a mente. Até agora, ele consegue navegar na Internet, usar o computador, jogar videogames como xadrez, Civilização VIE Mário Kart 8 no Nintendo Switch, de acordo com a postagem do blog.

A Neuralink diz que deseja expandir as capacidades da Arbaugh no futuro. Os objetivos incluem a capacidade de escrever e controlar braços robóticos, cadeiras de rodas e outras tecnologias usando apenas o cérebro.

A startup de neurociência de Musk pode estar a caminho do sucesso agora, mas enfrentou alguns obstáculos antes de instalar seu implante no cérebro de Arbo. Neuralink foi atingido com Multas por transporte de materiais perigosos Ele foi acusado disso Torturando macacos em experimentos Levando ao teste em humanos.

disse o Dr. Benjamin Rapoport, cofundador da Neuralink semana passada Ele deixou a empresa por questões de segurança. Ele disse que o método utilizado para instalar os implantes tinha a desvantagem de causar danos cerebrais. Recentemente, ele fundou sua própria empresa, a Precision Neuroscience, para desenvolver uma maneira de extrair informações do cérebro sem prejudicá-lo.

READ  O novo teclado TKL de $ 45 da SteelSeries sobrevive a respingos e poeira
Continue Reading

Trending

Copyright © 2023