Жаңалық

Microsoft Copilot Studio осалдығы

Microsoft Copilot Studio осалдығы

Citizen

Citizen Sec , 09-09-2024

Жаңалық
#Қауіпсіздікке қатер төндіретін осалдық
#Ақпараттық қауіпсіздік
Microsoft Copilot Studio осалдығы

Жақында Microsoft Copilot Studio-да компанияның ішкі қауіпсіздігіне қауіп төндіретін ауыр осалдық табылғаны белгілі болды. SSRF (server-side request forgery) деп аталатын бұл осалдық, қаскүнемдерге конфиденциалды деректерге қол жеткізуге мүмкіндік берді. Tenable компаниясының зерттеушілері Copilot Studio-да пайдаланушыларға HTTP-сұраулар жіберуге мүмкіндік беретін функция бар екенін байқады.


Олар бұл функцияны тестілеуге шешім қабылдап, сұрауларда кішкене өзгерістер енгізу арқылы SSRF-дан қорғануды айналып өтуге қол жеткізді. Бұл оларға сұрауларды өз серверлеріне бағыттап, ішкі деректерге қол жеткізуге мүмкіндік берді. Алғашқыда алынған ақпарат конфиденциалды болмағанымен, зерттеушілер қол жеткізу токендерін шығарып алуға мүмкіндік алды, бұл мәселенің ауырлығын көрсетеді.


Соңында олар Azure жазылымдарына қол жеткізіп, Copilot арқылы қол жеткізген Cosmos DB экземплярын анықтады. CVE-2024-38206 деп аталатын бұл осалдық CVSS шкаласы бойынша 8.5 баллмен критикалық деп бағаланды. Осалдық табылғаннан кейін Tenable Microsoft-қа хабарлады, ол мәселені тез арада түзетіп, пайдаланушыларға түзетуді алу үшін ешқандай әрекет жасау қажет емес екенін растады.


Деректеріңізді осындай қауіптерден қорғау үшін жаңартуларды бақылап, бағдарламалық қамтамасыз етудің соңғы нұсқаларын пайдаланғаныңыз маңызды.


Сізді қызықтыруы мүмкін

Жаңалық
#Қауіпсіздікке қатер төндіретін осалдық

Новый вирус для Android — ERMAC 3.0

В сети появился новый вредоносный вирус для телефонов на Android под названием ERMAC 3.0. Его главная цель — кража личных данных и денежных средств пользователей.

Citizen Sec

18-08-2025
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

Zebo-0.1.0 және Cometlogger-0.1 қауіпті бағдарламалары: мәліметтерді ұрлап, компьютерді басқарады

Мамандар зиянсыз болып көрінетін, бірақ қауіпті екі бағдарламаны анықтады. Бұл бағдарламалар жеке мәліметтерді ұрлап, компьютердегі әрекеттерді бақылап, тіпті жүйені басқаруға мүмкіндік береді.

Citizen Sec

26-12-2024
Жаңалық
#Қауіпсіздікке қатер төндіретін осалдық
#Ақпараттық қауіпсіздік

CVE-2024-43093 сыни осалдығы Android пайдаланушыларының қауіпсіздігіне қауіп төндіреді

Бұл мәселе хакерлерге маңызды Android жүйелік қалталарына рұқсатсыз кіруге мүмкіндік береді.

Citizen Sec

05-11-2024
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

AVTECH камераларындағы түзетілмеген осалдық: хакерлер ботнеттерді жасау үшін құрылғыларды ұрлайды.

CVE-2024-7029 коды бар осалдық AVTECH камераларындағы жарықтылық параметрі функциясына байланысты және қауіпті командаларды қашықтан орындауға мүмкіндік береді.

Citizen Sec

05-09-2024
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

LiteSpeed Cache плагинінің осалдығы WordPress-те 5 миллионнан астам сайтқа қауіп төндіреді

Джон Блэкборн LiteSpeed Cache плагинінде WordPress сайттарының жұмысын жылдамдату үшін қолданылатын ауыр осалдықты анықтады.

Citizen Sec

28-08-2024
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

Google ескертеді: Chrome браузеріндегі CVE-2024-7965 осалдылығы белсенді түрде пайдаланылуда

Google Chrome браузерінде қауіпсіздік мәселесі туралы хабарлады, ол соңғы жаңартуда түзетілді.

Citizen Sec

27-08-2024
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

OpenSSH FreeBSD жүйесіндегі маңызды осалдық

Жақында FreeBSD жүйелеріндегі OpenSSH-де маңызды қауіпсіздік осалдығы анықталды.

Citizen Sec

14-08-2024
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

MongoDB-дегі осалдық шабуылдаушыларға Windows жүйелерін толық бақылауға алуға мүмкіндік береді

MongoDB-де CVE-2024-7553 кодтық атауымен критикалық осалдық анықталды.

Citizen Sec

12-08-2024
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

Анализ вредоносного кода в бэкдоре XZ Utils - как хакеры эксплуатируют популярный архиватор для атак

В конце марта в популярной библиотеке XZ Utils был обнаружен бэкдор, который получил идентификатор CVE-2024-3094.

Citizen Sec

16-07-2024