In tempi di massima applicazione dello smart working è importante aggiornare le piattaforme

I ricercatori di CyberArk hanno, infatti, scoperto una vulnerabilità in Microsoft Teams, piattaforma di comunicazione che include funzionalità di chat, videoconferenza, archiviazione di file e integrazione delle applicazioni.

La vulnerabilità potrebbe essere sfruttata creando un collegamento o un file GIF predisposti ad-hoc. L’attacco infatti, è in grado di abusare di un token Web JSON (“authtoken”) e di un secondo “token skype” utilizzati per consentire agli utenti Teams e Skype di ricevere immagini durante le chat.

Nell’analisi effettuata, i ricercatori hanno rilevato due sottodomini Microsoft non sicuri “aadsync-test.teams.microsoft.com” e “data-dev.teams.microsoft.com“. Qualora un utente malintenzionato inviti la vittima attraverso un link o una GIF a visitare questi sottodomini, il browser della vittima invierà questo cookie al server dell’attaccante e così l’aggressore (dopo aver ricevuto il token di autenticazione) può creare un token Skype. Dopo aver fatto tutto questo, l’attaccante è in grado di rubare i dati dell’account della vittima.

I ricercatori hanno pubblicato un PoC e interessanti dettagli relativi alla vulnerabilità.

Conclusioni

Microsoft ha rilasciato una patch per mitigare la vulnerabilità. Si consiglia quindi di procedere con l’aggiornamento.

Fonte: Cert-pa 

 

 

 

Actaprivacy software online per l’adempimento del GDPR

Per l’attuazione degli obblighi richiesti dal nuovo Regolamento UE Software web based ActaPrivacy per la gestione degli adempimenti previsti per la protezione dei dati personali dal GDPR 2016/679. 

 

   

ACTAINFO Servizi informativi e telematici

Fornitore abilitato al MEPA – Mercato Elettronico della Pubblica Amministrazione. 
Realizzazione, gestione, fornitura di: siti web, servizi privacy, firme digitali, marche temporali, PEC, conservazione digitale, archiviazione

          

           

Leggi anche

Cyberattacco Cl0p: 50 aziende a rischio usando software per supply chain

Gyberattacco

Il gruppo cybercriminale Cl0p ha rivendicato la sottrazione di grandi quantità di dati da quasi 50 aziende internazionali, tra cui Philips, Shell, Fiserv e GE. La notizia, diffusa da Reuters il 13 agosto 2026, richiama l’attenzione su un rischio sempre più rilevante: la compromissione di applicazioni aziendali diffuse può trasformare una singola vulnerabilità in una […]

Scadenza 23 Settembre 2026 Dichiarazione di Accessibilità

Entro il 23 settembre 2026 tutte le pubbliche amministrazioni dovranno pubblicare le dichiarazioni annuali di accessibilità per i propri siti web e applicazioni mobili. L’obbligo, previsto dalla normativa europea e nazionale, mira a garantire l’inclusione digitale per tutti gli utenti, con particolare attenzione a chi presenta disabilità visive, uditive, motorie, cognitive o disturbi dell’apprendimento. Le […]

NIS2, nuove FAQ ACN su controlli e vigilanza: cosa devono sapere aziende ed enti

L’Agenzia per la cybersicurezza nazionale (ACN) ha pubblicato l’11 agosto 2026 una nuova sezione delle FAQ dedicata alle attività di monitoraggio, vigilanza ed esecuzione nei confronti dei soggetti NIS. Le FAQ, identificate con i codici da MVE.1 a MVE.5, chiariscono come l’ACN potrà verificare il rispetto degli obblighi previsti dal D.Lgs. 138/2024 da parte di […]