In tempi di massima applicazione dello smart working è importante aggiornare le piattaforme

I ricercatori di CyberArk hanno, infatti, scoperto una vulnerabilità in Microsoft Teams, piattaforma di comunicazione che include funzionalità di chat, videoconferenza, archiviazione di file e integrazione delle applicazioni.

La vulnerabilità potrebbe essere sfruttata creando un collegamento o un file GIF predisposti ad-hoc. L’attacco infatti, è in grado di abusare di un token Web JSON (“authtoken”) e di un secondo “token skype” utilizzati per consentire agli utenti Teams e Skype di ricevere immagini durante le chat.

Nell’analisi effettuata, i ricercatori hanno rilevato due sottodomini Microsoft non sicuri “aadsync-test.teams.microsoft.com” e “data-dev.teams.microsoft.com“. Qualora un utente malintenzionato inviti la vittima attraverso un link o una GIF a visitare questi sottodomini, il browser della vittima invierà questo cookie al server dell’attaccante e così l’aggressore (dopo aver ricevuto il token di autenticazione) può creare un token Skype. Dopo aver fatto tutto questo, l’attaccante è in grado di rubare i dati dell’account della vittima.

I ricercatori hanno pubblicato un PoC e interessanti dettagli relativi alla vulnerabilità.

Conclusioni

Microsoft ha rilasciato una patch per mitigare la vulnerabilità. Si consiglia quindi di procedere con l’aggiornamento.

Fonte: Cert-pa 

 

 

 

Actaprivacy software online per l’adempimento del GDPR

Per l’attuazione degli obblighi richiesti dal nuovo Regolamento UE Software web based ActaPrivacy per la gestione degli adempimenti previsti per la protezione dei dati personali dal GDPR 2016/679. 

 

   

ACTAINFO Servizi informativi e telematici

Fornitore abilitato al MEPA – Mercato Elettronico della Pubblica Amministrazione. 
Realizzazione, gestione, fornitura di: siti web, servizi privacy, firme digitali, marche temporali, PEC, conservazione digitale, archiviazione

          

           

Leggi anche

Corso Cybersecurity

Il corso online “Cybersecurity”, progettato e realizzato dallo Staff di Actainfo Academy, ha lo scopo di fornire ai dipendenti, funzionari pubblici e professionisti una preparazione aggiornata sulle principali sfide legate alla cybersecurity, promuovendo al contempo una cultura condivisa della sicurezza digitale. Attraverso un percorso strutturato in moduli tematici, i partecipanti apprenderanno i concetti fondamentali della sicurezza informatica, le tipologie […]

Obbligo su amministrazione trasparente – Da Giugno 2026 Manuale di conservazione e nomina del Responsabile della conservazione

Il Piano Triennale per l’Informatica nella PA 2024/2026 ha inserito una specifica Linea di azione (RA 3.3.1) che prevede entro giugno 2026 l’obbligo per le PA di verificare la pubblicazione in “Amministrazione trasparente” del Manuale di conservazione e la nomina del Responsabile della conservazione, già obbligatoria dal 1 gennaio 2022, come previsto da Linee Guida AgID sulla […]

Le nuove linee guida AgID per l’accessibilità dei servizi digitali

L’Agenzia per l’Italia Digitale (AgID) ha recentemente adottato le nuove Linee guida sull’accessibilità dei servizi digitali, approvate con la determinazione n. 38 del 4 marzo 2026 e pubblicate nella sezione “Amministrazione trasparente” del sito istituzionale di AgID. Il documento rappresenta un tassello fondamentale per garantire che i servizi digitali siano fruibili da tutti i cittadini, […]