Preskoči na sadržaj
W3MW3M
Sajber bezbjednost Bearish W3M Vijesti

Varonis otkrio tri ranjivosti u Microsoft Copilot Personal koje omogućavaju jednim klikom izvoz podataka

Sigurnosni tim Varonis Threat Labs objavio je da su identifikovali tri ranjivosti u Microsoft Copilot Personal — nazvane CoSnitch — koje, prema njihovom opisu, omogućavaju da jednim klikom na posebno oblikovani link napadač tiho izvuče podatke iz povezanih aplikacija i informacije dostupne Copilot sesiji korisnika.

News Pulse detalji Kako je vijest klasifikovana
SentimentBearish0.18 / 1
Pouzdanost procjene75%
Procijenjeni uticaj7/100
Prioritet vijesti85/100
ObuhvatGlobal
Tip događajaVulnerability Disclosure
Izvori u obradi184/100 kvalitet izvora
KategorijaSajber bezbjednost
Vremenski horizontShort Term · Medium Term
Glavni entitetiVaronis Threat Labs · Microsoft Copilot Personal · CoSnitch
TemeAI modeli · Sajber napad · Varonis Threat Labs · Microsoft Copilot Personal · CoSnitch

Ovi podaci opisuju klasifikaciju i tržišni kontekst vijesti. Ne predstavljaju finansijski savjet niti prognozu.

U ovom tekstu

Sigurnosni tim Varonis Threat Labs objavio je da su identifikovali tri ranjivosti u Microsoft Copilot Personal — nazvane CoSnitch — koje, prema njihovom opisu, omogućavaju da jednim klikom na posebno oblikovani link napadač tiho izvuče podatke iz povezanih aplikacija i informacije dostupne Copilot sesiji korisnika.

Bitne tačke

  • Varonis Threat Labs je opisao tri ranjivosti u Microsoft Copilot Personal i dao im zajednički naziv CoSnitch.
  • Istraživači tvrde da bi posebno oblikovani (crafted) URL mogao, jednim klikom, tiho izvući podatke iz povezanih aplikacija i drugih informacija dostupnih Copilot sesiji.
  • Napadi se oslanjaju na nedokumentovan URL parametar koji je, kako navodi Varonis, sam Copilot izložio.

Otkrivanje i naziv ranjivosti

Sigurnosni tim Varonis Threat Labs objavio je da je identificirao tri ranjivosti u Microsoft Copilot Personal koje su zajednički nazvali CoSnitch. Istraživanje, kako ga Varonis opisuje, ukazuje da kombinacija nedokumentovanog URL parametra i specijalno izrađenih linkova može biti iskorišćena za neovlašten prenos podataka.

Prema saopštenju tima, napad se izvodi kroz klik na crafted link koji, bez dodatne interakcije korisnika, može „tiho“ povući informacije iz aplikacija povezanih s korisnikovom Copilot sesijom i druge podatke koji su dostupni toj sesiji.

Tehnički mehanizam naveden u nalazu

Varonis navodi da su ranjivosti djelimično zasnovane na upotrebi nedokumentovanog URL parametra koji je, kako tvrde istraživači, sam Copilot izložio. U dokumentaciji Varonis-a taj parametar igra ključnu ulogu u tome kako crafted link može inicirati izvoz podataka iz sesije.

U javno dostupnom sažetku nalaza Varonis nije navodio dodatne tehničke detalje o tačnim tipovima podataka koji bi mogli biti izvučeni niti potpune korake za reprodukciju koji bi omogućili zloupotrebu u prirodi.

Status potvrda i dalji koraci

Objava Varonis Threat Labs-a predstavlja njihovo nezavisno otkriće ranjivosti koje su nazvali CoSnitch. U dostavljenom materijalu nema izričitih navoda o zvaničnoj potvrdi, odgovoru ili mjerama koje je Microsoft preduzeo; takve tvrdnje nisu sadržane u dostavljenom sažetku i zato nisu uključene ovdje.

Detaljniji izvještaj Varonis-a sa tehničkim uvidima i kompletom nalaza dostupan je u originalnom izvoru koji je objavljen uz saopštenje istraživača.

MarkoW3M
Autor

MarkoW3M

Redakcija Web3 Montenegro prati regulativu, tržište, infrastrukturu i razvoj digitalne ekonomije.

Sve objave →
W3M DISKUSIJA

Komentari

Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.

0 komentara
Još nema komentara. Budi prvi koji će pokrenuti diskusiju.