In tempi di massima applicazione dello smart working è importante aggiornare le piattaforme

I ricercatori di CyberArk hanno, infatti, scoperto una vulnerabilità in Microsoft Teams, piattaforma di comunicazione che include funzionalità di chat, videoconferenza, archiviazione di file e integrazione delle applicazioni.

La vulnerabilità potrebbe essere sfruttata creando un collegamento o un file GIF predisposti ad-hoc. L’attacco infatti, è in grado di abusare di un token Web JSON (“authtoken”) e di un secondo “token skype” utilizzati per consentire agli utenti Teams e Skype di ricevere immagini durante le chat.

Nell’analisi effettuata, i ricercatori hanno rilevato due sottodomini Microsoft non sicuri “aadsync-test.teams.microsoft.com” e “data-dev.teams.microsoft.com“. Qualora un utente malintenzionato inviti la vittima attraverso un link o una GIF a visitare questi sottodomini, il browser della vittima invierà questo cookie al server dell’attaccante e così l’aggressore (dopo aver ricevuto il token di autenticazione) può creare un token Skype. Dopo aver fatto tutto questo, l’attaccante è in grado di rubare i dati dell’account della vittima.

I ricercatori hanno pubblicato un PoC e interessanti dettagli relativi alla vulnerabilità.

Conclusioni

Microsoft ha rilasciato una patch per mitigare la vulnerabilità. Si consiglia quindi di procedere con l’aggiornamento.

Fonte: Cert-pa 

 

 

 

Actaprivacy software online per l’adempimento del GDPR

Per l’attuazione degli obblighi richiesti dal nuovo Regolamento UE Software web based ActaPrivacy per la gestione degli adempimenti previsti per la protezione dei dati personali dal GDPR 2016/679. 

 

   

ACTAINFO Servizi informativi e telematici

Fornitore abilitato al MEPA – Mercato Elettronico della Pubblica Amministrazione. 
Realizzazione, gestione, fornitura di: siti web, servizi privacy, firme digitali, marche temporali, PEC, conservazione digitale, archiviazione

          

           

Leggi anche

Scadenza 30 Giugno 2026: Categorizzazione Servizi NIS2

La categorizzazione delle attività e dei servizi prevista dall’articolo 30 del D.Lgs. 138/2024 – che recepisce la Direttiva UE 2022/2555 (NIS2) – rappresenta uno snodo fondamentale per l’attuazione del modello italiano di cybersicurezza. Tra il 1° maggio e il 30 giugno di ogni anno, i soggetti essenziali e importanti sono chiamati a mappare le proprie […]

Scadenza 15/06/2026: Attestazione OIV e successivi adempimenti

Trasparenza

Sintesi degli adempimenti previsti dalla Delibera ANAC n. 168 del 15 aprile 2026, focalizzata sugli obblighi di trasparenza e attestazione per gli enti pubblici e privati ai sensi del d.lgs. 33/2013 e delle recenti disposizioni in ambito gitale. 1. Pubbliche amministrazioni (art. 2-bis, co. 1, d.lgs. 33/2013), inclusi: – Amministrazioni statali, locali, autorità portuali, autorità […]

Europa e sua dipendenza tecnologica da Usa e Cina

Riportiamo una realistica valutazione sulla tanto dibattuta rincorsa UE, in ordine sparso, alla sovranità digitale, espressa dal rappresentante di uno stato membro della UE.Nelle prossime settimane, infatti, la Commissione europea presenterà un nuovo pacchetto legislativo sulla sovranità digitale.Secondo Juha Martelius, capo del Servizio di sicurezza e intelligence finlandese (Supo), l’autonomia tecnologica del continente resterà un […]