Citizen Sec , 09-09-2024
Недавно стало известно, что в Microsoft Copilot Studio была обнаружена серьезная уязвимость, которая могла угрожать внутренней безопасности компании. Эта уязвимость, известная как SSRF (server-side request forgery), могла позволить злоумышленникам получить доступ к конфиденциальным данным.
Исследователи из компании Tenable заметили, что в Copilot Studio есть функция, позволяющая пользователям отправлять HTTP-запросы. Они решили протестировать эту функцию и обнаружили, что с небольшими изменениями в запросах им удалось обойти защиту от SSRF. Это позволило им перенаправить запросы на свой собственный сервер и получить доступ к внутренним данным.
Хотя первоначально полученная информация не была конфиденциальной, исследователи смогли извлечь токены доступа, что подчеркивает серьезность проблемы. В конечном итоге они получили доступ к подпискам Azure и смогли обнаружить экземпляр Cosmos DB, к которому имели доступ через Copilot.
Эта уязвимость, получившая название CVE-2024-38206, была оценена как критическая с баллом 8.5 по шкале CVSS. После обнаружения уязвимости Tenable сообщила об этом Microsoft, которая быстро исправила проблему и подтвердила, что пользователям не нужно предпринимать никаких действий для получения исправления.
Важно следить за обновлениями и использовать последние версии программного обеспечения, чтобы защитить свои данные от подобных угроз.
В сети появился новый вредоносный вирус для телефонов на Android под названием ERMAC 3.0. Его главная цель — кража личных данных и денежных средств пользователей.
Citizen Sec
18-08-2025Специалисты выявили два вредоносных файла, которые маскируются под полезные программы. Эти файлы могут воровать личные данные, следить за действиями на компьютере и даже брать управление системой под свой контроль.
Citizen Sec
26-12-2024Эта проблема позволяет хакерам получить несанкционированный доступ к важным системным папкам Android.
Citizen Sec
05-11-2024Уязвимость с кодом CVE-2024-7029 связана с функцией настройки яркости в камерах AVTECH и позволяет удаленно выполнять опасные команды.
Citizen Sec
05-09-2024Недавно исследователь безопасности Джон Блэкборн из PatchStack обнаружил серьезную уязвимость в плагине LiteSpeed Cache, который используется для ускорения работы сайтов на WordPress.
Citizen Sec
28-08-2024Google сообщил о проблеме безопасности в своем браузере Chrome, которая была исправлена в последнем обновлении.
Citizen Sec
27-08-2024Недавно была обнаружена серьёзная уязвимость безопасности в OpenSSH на системах FreeBSD.
Citizen Sec
14-08-2024Критическая уязвимость обнаружена в MongoDB под кодовым именем CVE-2024-7553.
Citizen Sec
12-08-2024В конце марта в популярной библиотеке XZ Utils был обнаружен бэкдор, который получил идентификатор CVE-2024-3094.
Citizen Sec
16-07-2024