© Microsoft
© Microsoft

Microsoft Teams stockerait vos informations de connexion en clair dans votre disque dur… Microsoft est désormais au courant, mais n'a pas l'air pressée de corriger le tir.

Une faille vient d'être découverte dans l'application de messagerie instantanée et visioconférence du géant Microsoft. Teams stockerait en clair les identifiants de connexion de ses utilisateurs, permettant à toute personne mal intentionnée d'accéder aux fichiers partagés et conversations, mais également aux données d'autres applications Microsoft comme Outlook ou Sharepoint.

Une faille dans les jetons d'authentification

Découverte en août dernier par Vectra, un leader dans le monde de la cybersécurité et de l'intelligence artificielle, une faille impliquant les jetons d'authentification pourrait mettre à mal les entreprises et particuliers utilisant l'application bureau de Teams sur Windows, Mac et Linux.

Pour faire simple, ces jetons contenant votre nom d'utilisateur et mot de passe seraient stockés en clair dans le disque dur des utilisateurs. Cela est très problématique car tout intrus se trouvant dans le réseau de la victime pourrait utiliser ces tokens pour s'authentifier auprès de n'importe quel service Microsoft et ainsi usurper son identité. Il serait alors possible d'envoyer des mails via Outlook ou d'accéder au chat via Teams, ou voler des documents se trouvant dans un Sharepoint par exemple.

La source de cette faille proviendrait d'Electron, le composant logiciel utilisé pour le développement de Teams. Par sa simplicité d'utilisation et de mise en place, Microsoft a sûrement voulu gagner du temps en se servant de ce framework, négligeant au passage la sécurité de son application. Car même si Electron est utilisé par beaucoup de logiciels aujourd'hui, il ne supporte pas le chiffrement de données et la protection des fichiers.

Pas une menace immédiate selon Microsoft

Contactée directement par Vectra, Microsoft ne considère pas cette faille comme un risque immédiat et ne déploiera pas de correctif dédié à ce problème. Nous pouvons tout de même nous attendre à ce que des actions correctives soient prises et déployées via la prochaine mise à jour de Teams, mais aucune date n'a été communiquée.

En attendant la mise à jour, Vectra recommande grandement aux utilisateurs d'utiliser la version web de Teams qui ne présente pas cette faille. Il est également recommandé aux entreprises de sécuriser les accès à l'application Teams et de surveiller toute action suspecte quant aux fichiers et dossiers locaux du logiciel.

Microsoft Teams
  • Qualité des appels, audio comme vidéo
  • Fonctions de messagerie
  • Version gratuite assez généreuse
8 / 10

Source : Vectra