image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di In Giappone mancano i PC, i negozi chiedono aiuto ai clienti In Giappone mancano i PC, i negozi chiedono aiuto ai clienti...
Immagine di AMD consiglia CPU economiche per sfidare i prezzi delle RAM AMD consiglia CPU economiche per sfidare i prezzi delle RAM...

Microsoft Teams memorizza token di autorizzazione in chiaro: cosa significa?

La società di cybersicurezza Vectra ha individuato una falla potenzialmente molto pericolosa in Microsoft Teams.

Advertisement

Avatar di Antonello Buzzi

a cura di Antonello Buzzi

Senior Editor @Tom's Hardware Italia

Pubblicato il 15/09/2022 alle 14:30
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

La società di cybersicurezza Vectra ha individuato una grave falla di sicurezza inerente al software Microsoft Teams che potrebbe eventuali malintenzionati ad accedere ai token di autenticazione e ad account con l'autenticazione a più fattori (MFA) attiva. Come affermato dallo stesso Connor Peoples:

Questo attacco non richiede autorizzazioni speciali o malware avanzato per fare danni interni importanti. Prendendo il controllo di account critici, come il responsabile dell'ingegneria, l'amministratore delegato o il direttore finanziario di un'azienda, gli aggressori possono convincere gli utenti a eseguire operazioni dannose per l'organizzazione.

La vulnerabilità è stata trovata nell'agosto nel 2022 ed è stata segnalata subito a Microsoft. Tuttavia, il gigante di Redmond non ha dato particolare importanza al problema e non si è precipitata a realizzare una patch apposita.

Ricordiamo che Microsoft Team è un'applicazione Electron che viene eseguita in una finestra del browser, non supporta la crittografia o le posizione protette dei file di default. Pertanto, il framework, nonostante sia versatile e facile da usare, non è abbastanza sicuro per quelle applicazioni definite "mission-critical". Mentre cercava di trovare un modo per rimuovere gli account disattivati dalle applicazioni clienti, Vectra ha trovato un file Idb contenente i token di accesso in chiaro, che hanno permesso di accedere alle API di Outlook e Skype. Inoltre, anche la cartella "Cookies" conteneva token di autenticazione validi, oltre a informazioni sull'account, dati di sessione e tag di marketing.

microsoft-teams-logo-97592.jpg

Per dimostrare un potenziale attacco, Vectra ha realizzato un exploit che sfruttava una chiamata API per inviare messaggi a sé stessi. Utilizzando l'engine SQlite per leggere il database dei cookie, i ricercatori sono riusciti a ottenere i token di autenticazione all'interno della finestra di chat.

Interrogata a riguardo dai colleghi di Bleeping Computer, Microsoft ha affermato:

La tecnica descritta non soddisfa le nostre esigenze di assistenza immediata, in quanto richiede che un aggressore ottenga prima l'accesso a una rete di destinazione. Apprezziamo la collaborazione di Vectra Protect nell'identificare e divulgare responsabilmente questo problema e prenderemo in considerazione la possibilità di risolverlo in una futura release del prodotto.

In attesa di una patch, Vectra consiglia di usare il browser Microsoft Edge per eseguire l'applicazione di Microsoft Teams, così da beneficare di ulteriori protezioni contro i furti di token, mentre gli utenti Linux dovrebbero direttamente passare a un'altra applicazione, in quanto Microsoft interromperà il supporto del software per la piattaforma entro dicembre.

Fonte dell'articolo: www.bleepingcomputer.com

Le notizie più lette

#1
VPN, perché la sede dei provider e dei server fa la differenza
4

Hardware

VPN, perché la sede dei provider e dei server fa la differenza

#2
Cos'è una VPN (Virtual Private Network)
1

Hardware

Cos'è una VPN (Virtual Private Network)

#3
I vantaggi di usare una VPN mentre si viaggia
1

Hardware

I vantaggi di usare una VPN mentre si viaggia

#4
AMD consiglia CPU economiche per sfidare i prezzi delle RAM

Hardware

AMD consiglia CPU economiche per sfidare i prezzi delle RAM

#5
In Giappone mancano i PC, i negozi chiedono aiuto ai clienti
2

Hardware

In Giappone mancano i PC, i negozi chiedono aiuto ai clienti

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca cerchi

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

AMD consiglia CPU economiche per sfidare i prezzi delle RAM

Hardware

AMD consiglia CPU economiche per sfidare i prezzi delle RAM

Di Antonello Buzzi
In Giappone mancano i PC, i negozi chiedono aiuto ai clienti
2

Hardware

In Giappone mancano i PC, i negozi chiedono aiuto ai clienti

Di Antonello Buzzi
HP EliteBoard l'avveniristico "computer tastiera" che ha stupito il CES 2026
4

CES 2026

HP EliteBoard l'avveniristico "computer tastiera" che ha stupito il CES 2026

Di Andrea Maiellano
Razer lancia la waifu in bottiglia al CES 2026
2

CES 2026

Razer lancia la waifu in bottiglia al CES 2026

Di Andrea Maiellano
Fender sorprende al CES 2026 con cuffie modulari e speaker lossless

CES 2026

Fender sorprende al CES 2026 con cuffie modulari e speaker lossless

Di Andrea Maiellano

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.