image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon

Novità!

Prova la nuova modalità di navigazione con le storie!

Accedi a Xenforo
Immagine di Lavoratori tech licenziati a migliaia (solo negli USA per ora) Lavoratori tech licenziati a migliaia (solo negli USA per or...
Immagine di iOS 26.1: ecco come regolare la trasparenza del Liquid Glass iOS 26.1: ecco come regolare la trasparenza del Liquid Glass...

Copilot Studio espone dati sensibili, Microsoft corre ai ripari

Una grave falla in Microsoft Copilot Studio espone dati sensibili, ma per fortuna Microsoft ha già risolto il problema con una patch di sicurezza.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Pedrani

a cura di Marco Pedrani

Caporedattore centrale

Pubblicato il 23/08/2024 alle 15:52

Un ricercatore di sicurezza ha scoperto una grave vulnerabilità nel Microsoft Copilot Studio, che consentirebbe l'accesso a informazioni sensibili. La falla, identificata come CVE-2024-38206 con un punteggio CVSS di 8.5, è stata fortunatamente già corretta da Microsoft lo scorso 6 agosto 2024.

La vulnerabilità, classificata come "divulgazione di informazioni", sfrutta una tecnica di attacco detta Server-Side Request Forgery (SSRF). Secondo Evan Grant di Tenable, il ricercatore l'ha scoperta, il problema deriva dalla capacità di Copilot di effettuare richieste web esterne. Combinando questa funzionalità con un bypass delle protezioni SSRF, è stato possibile accedere all'infrastruttura interna di Microsoft per Copilot Studio.

Immagine id 11739

Nello specifico, l'attacco permetteva di recuperare i metadati dell'istanza in un messaggio di chat di Copilot e utilizzarli per ottenere token di accesso, che potevano essere a loro volta sfruttati per accedere ad altre risorse interne, incluso l'accesso in lettura/scrittura a un'istanza di Cosmos DB.

Tenable ha sottolineato che, sebbene l'approccio non consenta l'accesso a informazioni tra tenant diversi, l'infrastruttura che alimenta il servizio Copilot Studio è condivisa tra più clienti. Ciò significa che un accesso privilegiato all'infrastruttura interna di Microsoft potrebbe potenzialmente influenzare più utenti.

Altre vulnerabilità e misure di sicurezza

Tenable ha svelato anche altre due falle di sicurezza, ora corrette, nel servizio Azure Health Bot di Microsoft (CVE-2024-38109, punteggio CVSS 9.1). Queste vulnerabilità permettevano a un malintenzionato di muoversi lateralmente negli ambienti dei clienti e accedere a dati sensibili dei pazienti.

In risposta a queste minacce, Microsoft ha annunciato che richiederà a tutti i clienti Azure di abilitare l'autenticazione a più fattori (MFA) sui loro account a partire da ottobre 2024, nell'ambito della sua Secure Future Initiative (SFI). L'applicazione graduale dell'MFA si estenderà a vari servizi e strumenti Azure nel corso del 2025.

Fonte dell'articolo: thehackernews.com

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Per colpa dell'Europa Apple Watch verrà castrato con iOS 26.2
  • #2
    iOS 26.2: ecco le novità più importanti in arrivo su iPhone
  • #3
    Galaxy S27 Ultra otterrà la stessa sicurezza degli iPhone
  • #4
    Android Auto abbandona definitivamente Google Assistant
  • #5
    iOS 26.1: ecco come regolare la trasparenza del Liquid Glass
  • #6
    Scegli Sorgenia, l’energia che pensa fuori dal trend. Prezzo bloccato per 24 mesi
Articolo 1 di 5
iOS 26.1: ecco come regolare la trasparenza del Liquid Glass
iOS 26.1 permette di regolare la trasparenza del design Liquid Glass, superando i problemi di leggibilità lamentati dagli utenti.
Immagine di iOS 26.1: ecco come regolare la trasparenza del Liquid Glass
Leggi questo articolo
Articolo 2 di 5
Lavoratori tech licenziati a migliaia (solo negli USA per ora)
Il settore tech USA affronta una crisi occupazionale con 33.281 licenziamenti solo a ottobre 2025, il dato mensile più alto dal 2003. Dall'inizio dell'anno i tagli raggiungono 141.159 unità.
Immagine di Lavoratori tech licenziati a migliaia (solo negli USA per ora)
5
Leggi questo articolo
Articolo 3 di 5
Ecco a voi la GPU più piccola del mondo: solo 200.000 transistor
Un hobbista tailandese ricrea con soli 200.000 transistor su FPGA le funzionalità T&L della storica GeForce 256.
Immagine di Ecco a voi la GPU più piccola del mondo: solo 200.000 transistor
Leggi questo articolo
Articolo 4 di 5
Il futuro degli SSD è modulare: ecco la mossa di Samsung
Samsung presenta il Detachable AutoSSD AM9C1 E1.A con controller e NAND separabili, aprendo nuove possibilità per la riparabilità.
Immagine di Il futuro degli SSD è modulare: ecco la mossa di Samsung
2
Leggi questo articolo
Articolo 5 di 5
Black Friday: upgrade alla tastiera che volevi, con il prezzo che speravi
Fino al 30 novembre, potete usare il codice "25BFCM" per ottenere il 20% su tutto il sito (escluso i prodotti Outlet).
Immagine di Black Friday: upgrade alla tastiera che volevi, con il prezzo che speravi
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.