自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

微軟修復(fù)存在兩年多的Azure Cosmos數(shù)據(jù)庫漏洞

安全 漏洞
最新消息是,Azure 云服務(wù)中也存在類似的安全漏洞,并且多家財(cái)富 500 強(qiáng)客戶都受到了 Cosmos DB 數(shù)據(jù)庫漏洞的影響。

過去幾個(gè)月,微軟一直在努力應(yīng)對網(wǎng)絡(luò)安全方面的諸多考驗(yàn)。盡管該公司正在積極推動(dòng)鼓勵(lì)客戶采用的零信任安全模型,但它自家的一些軟件,卻也被曝出一直向公共互聯(lián)網(wǎng)敞開了數(shù)據(jù)訪問的大門。比如早些時(shí)候,Microsoft Power Apps 門戶中的默認(rèn)配置,就被發(fā)現(xiàn)向外開放了 3800 萬條記錄,且其中不乏大量敏感信息。

最新消息是,Azure 云服務(wù)中也存在類似的安全漏洞,并且多家財(cái)富 500 強(qiáng)客戶都受到了 Cosmos DB 數(shù)據(jù)庫漏洞的影響。

安全公司 Wiz詳細(xì)披露了 ChaosDB 攻擊,可知其能夠通過 Azure Cosmos DB 中的默認(rèn)配置觸發(fā)。

2019 年的時(shí)候,微軟將 Jupyter Notebook 引入其中,并于 2021 年 2 月默認(rèn)為所有客戶啟用。

尷尬的是,由于此功能中存在配置錯(cuò)誤,導(dǎo)致 Wiz 能夠訪問攻擊向量、觸發(fā)權(quán)限提升、破壞 Notebook 的容器,并且獲得了對 Cosmos DB 托管的主密鑰、以及 Notebook blob 存儲(chǔ)訪問令牌的訪問權(quán)限。

接著,攻擊者可獲得受害者賬戶托管的所有數(shù)據(jù)的管理員訪問權(quán)限。在密鑰泄露后,相關(guān)數(shù)據(jù)也可通過公共互聯(lián)網(wǎng)進(jìn)行操縱。

Wiz 于 8 月 9 日發(fā)現(xiàn)了該漏洞,并于 8 月 12 日向微軟通報(bào)。慶幸的是,這家雷德蒙德科技巨頭在 48 小時(shí)后便禁用了 Cosmos DB 中的 Jupyter Notebook 。

此外據(jù)路透社報(bào)道,微軟已于今日完成了這個(gè)問題的修復(fù),并開始向客戶通知更換他們的私鑰。該公司在郵件中稱:

  • 我們立即修復(fù)了該問題,以確??蛻舭踩褪艿奖Wo(hù),同時(shí)感謝安全研究人員的漏洞披露方面的協(xié)調(diào)幫助
  • […] 目前沒有跡象表明有研究人員(Wiz)之外的外部實(shí)體可訪問主讀寫密鑰。

Wiz 警告稱,即使微軟已經(jīng)完成了漏洞修補(bǔ),客戶也應(yīng)該全面替換他們的密鑰 —— 因?yàn)楝F(xiàn)有的密鑰,仍可用于訪問他們的數(shù)據(jù)。

具體說來是,2021 年 2 月之后創(chuàng)建的每個(gè) Cosmos DB 賬戶、或自推出以來使用 Jupyter Notebook 的每個(gè)賬戶,都會(huì)受到該漏洞的影響。

最后,Wiz 因向官方披露了這個(gè)存在兩年多的漏洞,而獲得了微軟的 40000 美元賞金。

 

責(zé)任編輯:趙寧寧 來源: 今日頭條
相關(guān)推薦

2021-08-31 11:59:02

微軟Azure Cosmo漏洞

2022-04-29 14:44:50

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2021-08-29 07:27:49

漏洞微軟網(wǎng)絡(luò)攻擊

2010-02-06 09:25:39

2014-11-13 13:57:13

2023-11-02 08:52:52

數(shù)據(jù)庫實(shí)踐

2021-09-09 14:57:06

漏洞微軟Azure

2012-02-13 11:31:34

SQL Azure微軟云計(jì)算

2010-11-11 10:46:20

微軟SQL Azure云端

2010-10-09 10:34:12

SQL Azure云數(shù)

2010-11-16 09:12:42

SQL Azure

2023-04-21 19:05:39

2018-11-14 17:35:38

巨杉數(shù)據(jù)

2020-02-24 08:00:30

刪庫跑路判刑

2016-08-31 00:42:11

2009-07-06 23:23:15

Sybase數(shù)據(jù)庫修復(fù)

2023-09-19 18:07:04

微軟Oracle

2021-09-16 10:34:01

微軟漏洞RCE

2012-01-05 09:45:31

微軟云數(shù)據(jù)庫SQL Azure
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)