
تسريب NTLM عبر تبويب Website في Teams عبر MS Office
عندما ينتقل المستخدم إلى تبويب "موقع ويب" يوجّه إلى صفحة ويب مصممة خصيصًا، فقد يؤدي ذلك إلى كشف تجزئة NTLM عبر تفعيل مخطط عنوان URL الخاص بـ Office، مما يقلص العملية إلى مسار بنقرة واحدة للتسريب.
إذا حاول أحدهم فتح رابط بالصيغة ms-word:ofv|u|file://Share/File.docx من المتصفح، فإن الخطوات التالية مطلوبة:
1- يجب على المستخدم تأكيد نيته في فتح Word.
2- يجب على المستخدم الإقرار بالمخاطر وقبولها كما تشير رسالة التحذير من MS Office.
ومع ذلك، في تبويب موقع الويب، يتم تبسيط إجراء المستخدم إلى مجرد قبول المخاطر.
عند زيارة التبويب، يقوم رابط مُفعّل عبر JavaScript تلقائيًا ببدء فتح Word. إذا وافق المستخدم على المطالبة في Word بالنقر على "نعم"، فسيتم إرسال تجزئة NTLM الخاصة به إلى جهاز "المهاجم".

يوم الأربعاء، 27 مارس 2024، 20:23 مركز استجابة أمان Microsoft <[email protected]mailto:[[email protected]](mailto:[email protected])> كتب:
مرحبًا،
شكرًا لك على تقديمك. لقد قررنا أن النتيجة التي وجدتها صحيحة لكنها لا تلبي معيارنا للصيانة الفورية لأن خطورة المشكلة منخفضة. أشار مهندسونا إلى أنه لا يزال يتعين على المستخدم الموافقة في Word أو عملاء Office آخرين قبل تسريب NTLM، مما يقلل من الخطورة. ومع ذلك، قمنا بوضع علامة على النتيجة التي وجدتها للمراجعة المستقبلية كفرصة لتحسين منتجاتنا، وكمسألة ميزة للتحسين. ليس لدي جدول زمني لهذه المراجعة. نظرًا لعدم الحاجة إلى أي إجراء إضافي في الوقت الحالي، سأغلق هذه الحالة.
مع التحيات،
MSRC
يبدو أنه تم إصلاحه في إصدار Microsoft Teams 24033.813.2773.520.