Sigurnosni tim Varonis Threat Labs objavio je da su identifikovali tri ranjivosti u Microsoft Copilot Personal — nazvane CoSnitch — koje, prema njihovom opisu, omogućavaju da jednim klikom na posebno oblikovani link napadač tiho izvuče podatke iz povezanih aplikacija i informacije dostupne Copilot sesiji korisnika.
Bitne tačke
- Varonis Threat Labs je opisao tri ranjivosti u Microsoft Copilot Personal i dao im zajednički naziv CoSnitch.
- Istraživači tvrde da bi posebno oblikovani (crafted) URL mogao, jednim klikom, tiho izvući podatke iz povezanih aplikacija i drugih informacija dostupnih Copilot sesiji.
- Napadi se oslanjaju na nedokumentovan URL parametar koji je, kako navodi Varonis, sam Copilot izložio.
Otkrivanje i naziv ranjivosti
Sigurnosni tim Varonis Threat Labs objavio je da je identificirao tri ranjivosti u Microsoft Copilot Personal koje su zajednički nazvali CoSnitch. Istraživanje, kako ga Varonis opisuje, ukazuje da kombinacija nedokumentovanog URL parametra i specijalno izrađenih linkova može biti iskorišćena za neovlašten prenos podataka.
Prema saopštenju tima, napad se izvodi kroz klik na crafted link koji, bez dodatne interakcije korisnika, može „tiho“ povući informacije iz aplikacija povezanih s korisnikovom Copilot sesijom i druge podatke koji su dostupni toj sesiji.
Tehnički mehanizam naveden u nalazu
Varonis navodi da su ranjivosti djelimično zasnovane na upotrebi nedokumentovanog URL parametra koji je, kako tvrde istraživači, sam Copilot izložio. U dokumentaciji Varonis-a taj parametar igra ključnu ulogu u tome kako crafted link može inicirati izvoz podataka iz sesije.
U javno dostupnom sažetku nalaza Varonis nije navodio dodatne tehničke detalje o tačnim tipovima podataka koji bi mogli biti izvučeni niti potpune korake za reprodukciju koji bi omogućili zloupotrebu u prirodi.
Status potvrda i dalji koraci
Objava Varonis Threat Labs-a predstavlja njihovo nezavisno otkriće ranjivosti koje su nazvali CoSnitch. U dostavljenom materijalu nema izričitih navoda o zvaničnoj potvrdi, odgovoru ili mjerama koje je Microsoft preduzeo; takve tvrdnje nisu sadržane u dostavljenom sažetku i zato nisu uključene ovdje.
Detaljniji izvještaj Varonis-a sa tehničkim uvidima i kompletom nalaza dostupan je u originalnom izvoru koji je objavljen uz saopštenje istraživača.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.