นักวิจัยเผยช่องโหว่ Microsoft Copilot Personal คลิกเดียวดูดข้อมูลจากแอปที่เชื่อมต่อ

หัวข้อ: นักวิจัยเผยช่องโหว่ Microsoft Copilot Personal คลิกเดียวดูดข้อมูลจากแอปที่เชื่อมต่อ

Varonis Threat Labs ซึ่งเป็นทีมวิจัยด้านความปลอดภัย ได้เปิดเผยช่องโหว่จำนวน 3 รายการใน Microsoft Copilot Personal โดยระบุว่าช่องโหว่เหล่านี้อาจเปิดทางให้ผู้โจมตีใช้ลิงก์ที่ถูกสร้างขึ้นมาโดยเฉพาะเพียงคลิกเดียว เพื่อดึงข้อมูลจากแอปพลิเคชันที่เชื่อมต่ออยู่ รวมถึงข้อมูลอื่นๆ ที่เข้าถึงได้ในเซสชัน Copilot ของผู้ใช้ได้อย่างเงียบเชียบ ช่องโหว่ทั้งหมดถูกตั้งชื่อรวมกันว่า CoSnitch โดยปัญหาส่วนหนึ่งเกิดจากพารามิเตอร์ URL ที่ไม่มีเอกสารกำกับ ซึ่งตัว Copilot เองเป็นผู้แสดงออกมา


แหล่งที่มา: thehackernews

คำศัพท์เทคนิคที่น่าสนใจ

  • Vulnerability – ช่องโหว่หรือจุดอ่อนในระบบหรือซอฟต์แวร์ที่ผู้ไม่หวังดีสามารถโจมตีเพื่อเข้าถึงข้อมูลหรือควบคุมระบบได้
  • URL parameter – ส่วนหนึ่งของที่อยู่เว็บที่ใช้ส่งข้อมูลระหว่างเบราว์เซอร์กับเว็บไซต์ เช่น ตัวเลือกหรือคำสั่งที่ถูกระบุในลิงก์
  • Session – ช่วงเวลาที่ผู้ใช้กำลังใช้งานแอปพลิเคชันหรือระบบหนึ่ง ๆ โดยระบบจะจดจำสถานะการเข้าใช้งานในช่วงนั้น
  • Application – โปรแกรมหรือซอฟต์แวร์ที่ออกแบบมาเพื่อทำงานเฉพาะอย่าง เช่น แอปพลิเคชันที่เชื่อมต่อกับ Copilot
  • Copilot – ผู้ช่วย AI จาก Microsoft ที่ทำงานร่วมกับแอปพลิเคชันต่าง ๆ เพื่อช่วยเหลือผู้ใช้ในการทำงาน เช่น สร้างเอกสารหรือค้นหาข้อมูล