自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

IBM 云數(shù)據(jù)庫(kù) PostgreSQL 出現(xiàn)安全漏洞

安全
IBM修復(fù)一個(gè)影響其 PostgreSQL 云數(shù)據(jù)庫(kù)產(chǎn)品的高嚴(yán)重性安全漏洞,該漏洞可能被利用來(lái)篡改內(nèi)部存儲(chǔ)庫(kù)并運(yùn)行未經(jīng)授權(quán)的代碼。

IBM 云數(shù)據(jù)庫(kù) PostgreSQL 出現(xiàn)安全漏洞

The Hacker News 網(wǎng)站披露,IBM 近日修復(fù)一個(gè)影響其 PostgreSQL 云數(shù)據(jù)庫(kù)(ICD)產(chǎn)品的高嚴(yán)重性安全漏洞(CVSS分?jǐn)?shù):8.8),該漏洞可能被利用來(lái)篡改內(nèi)部存儲(chǔ)庫(kù)并運(yùn)行未經(jīng)授權(quán)的代碼。

1670221510_638d8ec62a97d9f88f481.jpg!small

云安全公司 Wiz 將該漏洞稱為“Hell's Keychain ”,一旦惡意攻擊者成功利用該漏洞可能會(huì)在客戶環(huán)境中遠(yuǎn)程執(zhí)行代碼,甚至讀取或修改存儲(chǔ)在 PostgreSQL 數(shù)據(jù)庫(kù)中的數(shù)據(jù)。

Wiz 研究人員 Ronen Shustin 和 Shir Tamari 表示:該漏洞由三個(gè)暴露的秘密 Kubernetes 服務(wù)帳戶令牌、私有容器注冊(cè)密碼、CI/CD 服務(wù)器憑據(jù)組成,再加上對(duì)內(nèi)部構(gòu)建服務(wù)器的過(guò)度許可網(wǎng)絡(luò)訪問(wèn)。

Hell's Keychain 始于 ICD 中的一個(gè) SQL 注入漏洞,該漏洞可能授予攻擊者超級(jí)用戶(又稱 "ibm")權(quán)限,然后允許其在托管數(shù)據(jù)庫(kù)實(shí)例的底層虛擬機(jī)上執(zhí)行任意命令。

據(jù)悉,這個(gè)功能被武器化以期訪問(wèn) Kubernetes API 令牌文件,從而允許更廣泛的開(kāi)發(fā)后工作,包括從 IBM 的私有容器注冊(cè)表中提取容器圖像,該注冊(cè)表存儲(chǔ)與用于PostgreSQL 的 ICD 相關(guān)的圖像,并掃描這些圖像以獲取其他機(jī)密。

1670221539_638d8ee3bb0c93116c076.jpg!small

研究人員強(qiáng)調(diào),容器圖像通常包含公司知識(shí)產(chǎn)權(quán)的專有源代碼和二進(jìn)制工件,此外,它們還可以包含攻擊者可以利用的信息,以發(fā)現(xiàn)其他漏洞并在服務(wù)的內(nèi)部環(huán)境中執(zhí)行橫向移動(dòng)。

Wiz 表示,它能夠從圖像清單文件中提取內(nèi)部工件存儲(chǔ)庫(kù)和 FTP 憑證,有效地允許對(duì)受信任的存儲(chǔ)庫(kù)和 IBM 構(gòu)建服務(wù)器進(jìn)行不受限制的讀寫(xiě)訪問(wèn)。

這種攻擊能夠覆蓋到 PostgreSQL 映像構(gòu)建過(guò)程中使用的任意文件,然后將這些文件安裝在每個(gè)數(shù)據(jù)庫(kù)實(shí)例上,因此可能會(huì)產(chǎn)生嚴(yán)重后果。

IBM 在一份獨(dú)立的咨詢報(bào)告中表示,所有用于 PostgreSQL 實(shí)例的 IBM 云數(shù)據(jù)庫(kù)都可能受到該 漏洞的影響,但目前還沒(méi)有發(fā)現(xiàn)惡意活動(dòng)的跡象,修補(bǔ)措施于 2022 年 8 月 22 日和 9 月 3 日推出,已自動(dòng)應(yīng)用于客戶實(shí)例,無(wú)需進(jìn)一步操作。

研究人員表示:作為廣泛攻擊鏈的一部分,這些漏洞可能被惡意攻擊者利用,最終導(dǎo)致對(duì)平臺(tái)的供應(yīng)鏈攻擊。 為了減輕此類威脅,建議組織監(jiān)控其云環(huán)境中分散的憑據(jù),強(qiáng)制實(shí)施網(wǎng)絡(luò)控制以防止訪問(wèn)生產(chǎn)服務(wù)器,并防止容器注冊(cè)表?yè)p壞。

參考文章:https://thehackernews.com/2022/12/researchers-disclose-supply-chain-flaw.html

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2021-09-22 08:00:00

安全漏洞數(shù)據(jù)

2014-06-03 09:23:41

2014-06-03 11:36:18

2020-08-16 13:07:15

語(yǔ)音助手亞馬遜漏洞

2021-09-16 14:14:11

數(shù)據(jù)庫(kù)安全漏洞網(wǎng)絡(luò)攻擊

2023-02-15 16:02:33

2019-04-23 15:38:42

2022-02-17 11:54:18

漏洞數(shù)據(jù)庫(kù)惡意代碼

2017-06-14 08:15:58

2009-08-06 15:43:53

2022-08-28 11:50:45

漏洞網(wǎng)絡(luò)攻擊

2012-06-08 10:32:33

2015-07-28 09:44:38

集中式云數(shù)據(jù)加密安全漏洞

2009-02-03 09:01:40

2019-02-27 15:46:10

數(shù)據(jù)泄露隱私安全

2010-07-26 15:37:12

telnet安全漏洞

2011-08-26 13:40:21

2015-11-11 17:20:48

2011-08-29 15:29:08

2010-02-08 16:44:43

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)