ผู้เชี่ยวชาญเผยช่องโหว่ RCE บน Microsoft Teams

Oskars Vegeris ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยได้เปิดเผยช่องโหว่ RCE บน Microsoft Teams โดยเพียงแค่คนร้ายส่งข้อความแบบพิเศษไปหาเหยื่อเพียงแค่เห็นข้อความ

อย่างที่กล่าวไปช่องโหว่นั้นใช้ง่ายมาก โดยผู้เชี่ยวชาญได้พบช่องโหว่ Cross-site Scripting (XSS) กับ teams.microsoft.com ซึ่งสามารถไป Trigger ช่องโหว่ RCE ในแอป Teams เวอร์ชัน Desktop ทั้งบน Windows, macOS และ Linux ซึ่งเมื่อใช้งานได้สำเร็จคนร้ายอาจจะสามารถได้รับ SSO Authen Token Teams ที่ใช้กับบริการอื่นของ Microsoft หรือสามารถเข้าถึงไฟล์และบทสนทนาอันเป็นความลับ

นอกจากนี้นักวิจัยยังชี้ว่าช่องโหว่เป็น Wormable คือคนร้ายสามารถกระจาย Payload ต่อไปยังเหยื่อรายอื่นในกลุ่มของผู้ใช้ได้ โดย Microsoft แจ้งว่าได้ปล่อยอัปเดตแพตช์ไปตั้งแต่เมื่อเดือนก่อนแล้ว ผู้สนใจสามารถอ่านรายงานฉบับเต็มและชมการสาธิตได้จาก GitHub ของ Oskars ที่ https://github.com/oskarsve/ms-teams-rce/blob/main/README.md

ที่มา: https://thehackernews.com/2020/12/zero-click-wormable-rce-vulnerability.html และ https://www.securityweek.com/wormable-zero-click-vulnerability-microsoft-teams

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Anthropic เปิดตัว Claude Opus 5 ชูความฉลาดใกล้ระดับ Fable 5 ในราคาครึ่งเดียว

Anthropic เปิดตัว Claude Opus 5 โมเดล AI ที่ให้ความสามารถใกล้เคียงระดับ frontier ของ Claude Fable 5 ในราคาครึ่งเดียว โดยยังคิดค่าบริการเท่ากับ …

Dell Pro Precision x Dell Pro AI Studio: จุดเริ่มต้น AI ที่ใช่สำหรับทุกองค์กร [Guest Post]

ในยุคที่ AI กลายเป็นหัวใจของการขับเคลื่อนธุรกิจ องค์กรทุกขนาดต่างมองหา “จุดเริ่มต้น” ที่แข็งแรงพอจะรองรับงานตั้งแต่การออกแบบ วิเคราะห์ข้อมูล ไปจนถึงการพัฒนาโมเดล AI ของตัวเอง Dell Pro Precision คือคำตอบ workstations …