Уязвимость Microsoft Copilot Studio

Citizen
Citizen Sec , 09-09-2024

Недавно стало известно, что в Microsoft Copilot Studio была обнаружена серьезная уязвимость, которая могла угрожать внутренней безопасности компании. Эта уязвимость, известная как SSRF (server-side request forgery), могла позволить злоумышленникам получить доступ к конфиденциальным данным.
Исследователи из компании Tenable заметили, что в Copilot Studio есть функция, позволяющая пользователям отправлять HTTP-запросы. Они решили протестировать эту функцию и обнаружили, что с небольшими изменениями в запросах им удалось обойти защиту от SSRF. Это позволило им перенаправить запросы на свой собственный сервер и получить доступ к внутренним данным.
Хотя первоначально полученная информация не была конфиденциальной, исследователи смогли извлечь токены доступа, что подчеркивает серьезность проблемы. В конечном итоге они получили доступ к подпискам Azure и смогли обнаружить экземпляр Cosmos DB, к которому имели доступ через Copilot.
Эта уязвимость, получившая название CVE-2024-38206, была оценена как критическая с баллом 8.5 по шкале CVSS. После обнаружения уязвимости Tenable сообщила об этом Microsoft, которая быстро исправила проблему и подтвердила, что пользователям не нужно предпринимать никаких действий для получения исправления.
Важно следить за обновлениями и использовать последние версии программного обеспечения, чтобы защитить свои данные от подобных угроз.
Вам также будет интересно
Новый вирус для Android — ERMAC 3.0
В сети появился новый вредоносный вирус для телефонов на Android под названием ERMAC 3.0. Его главная цель — кража личных данных и денежных средств пользователей.

Citizen Sec
18-08-2025Обнаружены опасные программы Zebo-0.1.0 и Cometlogger-0.1, которые крадут данные и управляют компьютером
Специалисты выявили два вредоносных файла, которые маскируются под полезные программы. Эти файлы могут воровать личные данные, следить за действиями на компьютере и даже брать управление системой под свой контроль.

Citizen Sec
26-12-2024Критическая уязвимость CVE-2024-43093 угрожает безопасности пользователей Android
Эта проблема позволяет хакерам получить несанкционированный доступ к важным системным папкам Android.

Citizen Sec
05-11-2024Неисправленная уязвимость в камерах AVTECH: хакеры захватывают устройства для создания ботнетов
Уязвимость с кодом CVE-2024-7029 связана с функцией настройки яркости в камерах AVTECH и позволяет удаленно выполнять опасные команды.

Citizen Sec
05-09-2024Уязвимость плагина LiteSpeed Cache угрожает более 5 миллионам сайтов на WordPress
Недавно исследователь безопасности Джон Блэкборн из PatchStack обнаружил серьезную уязвимость в плагине LiteSpeed Cache, который используется для ускорения работы сайтов на WordPress.

Citizen Sec
28-08-2024Google предупреждает: уязвимость CVE-2024-7965 в Chrome под активной эксплуатацией
Google сообщил о проблеме безопасности в своем браузере Chrome, которая была исправлена в последнем обновлении.

Citizen Sec
27-08-2024Критическая уязвимость в OpenSSH FreeBSD
Недавно была обнаружена серьёзная уязвимость безопасности в OpenSSH на системах FreeBSD.

Citizen Sec
14-08-2024Уязвимость в MongoDB позволяет злоумышленникам получить полный контроль над системами Windows
Критическая уязвимость обнаружена в MongoDB под кодовым именем CVE-2024-7553.

Citizen Sec
12-08-2024Анализ вредоносного кода в бэкдоре XZ Utils - как хакеры эксплуатируют популярный архиватор для атак
В конце марта в популярной библиотеке XZ Utils был обнаружен бэкдор, который получил идентификатор CVE-2024-3094.

Citizen Sec
16-07-2024