自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

微軟 Azure 曝“設(shè)計缺陷”,暴露存儲賬戶

安全
研究人員發(fā)現(xiàn)微軟 Azure 中存在一個”設(shè)計缺陷 ”,一旦攻擊者成功利用,便可以訪問存儲帳戶,甚至可在內(nèi)部系統(tǒng)環(huán)境中橫向移動,執(zhí)行遠(yuǎn)程代碼。

The Hacker News 網(wǎng)站披露,研究人員發(fā)現(xiàn)微軟 Azure 中存在一個”設(shè)計缺陷 ”,一旦攻擊者成功利用,便可以訪問存儲帳戶,甚至可在內(nèi)部系統(tǒng)環(huán)境中橫向移動,執(zhí)行遠(yuǎn)程代碼。

1681280244_64364cf47f139905a5316.png!small?1681280245409

The Hacker News 在與 Orca 分享的一份新報告中表示,攻擊者可以利用該缺陷,通過操縱 Azure 功能竊取更高特權(quán)身份的訪問令牌、橫向移動、秘密訪問關(guān)鍵業(yè)務(wù)資產(chǎn)和執(zhí)行遠(yuǎn)程代碼(RCE),甚至有可能濫用和利用 Microsoft 存儲帳戶。

從微軟的說法來看,Azure 在創(chuàng)建存儲帳戶時會生成兩個 512 位的存儲帳戶訪問密鑰,這些密鑰可用于通過共享密鑰授權(quán)或通過使用共享密鑰簽名的 SAS令牌授權(quán)對數(shù)據(jù)的訪問。更危險的是,這些訪問密鑰可以通過操縱 Azure 功能來竊取,這就給威脅攻擊者留下了升級權(quán)限并接管系統(tǒng)的“后門”。

因為在部署 Azure Function 應(yīng)用程序時會創(chuàng)建一個專用存儲帳戶,如果使用管理員身份來調(diào)用 Function 應(yīng)用程序,則可能會濫用該標(biāo)識來執(zhí)行任何命令。Orca 研究人員 Roi Nisimi 指出一旦攻擊者獲得了具有強托管身份的 Function 應(yīng)用程序的存儲帳戶,就可以代表自己運行代碼,從而獲得訂閱權(quán)限升級(PE),攻擊者就可以者可以提升權(quán)限、橫向移動、訪問新資源,并在虛擬機上執(zhí)行反向 shell 了。

緩解措施

至于緩解措施,Orca 建議企業(yè)考慮禁用 Azure 共享密鑰授權(quán),改用 Azure 活動目錄認(rèn)證。在微軟發(fā)布的一份報告中,微軟表示計劃更新 Functions 客戶端工具與存儲帳戶的工作方式,包括對使用身份更好地支持場景的更改。

值得一提的是,微軟幾周前修補了影響 Azure Active Directory 的錯誤配置漏洞以及 Azure Service Fabric Explorer(SFX)中反映的 XSS 漏洞,前者可能會篡改 Bing 搜索結(jié)果,后者可能導(dǎo)致未經(jīng)驗證的遠(yuǎn)程代碼執(zhí)行。

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2010-03-02 09:48:40

2013-06-07 09:48:11

信息泄露搜狗輸入法Bing搜索

2011-03-24 13:09:56

Azure開發(fā)者Silverlight存儲賬戶

2021-09-16 14:06:55

遠(yuǎn)程代碼漏洞微軟

2013-02-25 09:35:50

微軟Windows Azu

2015-12-25 16:49:52

2022-04-29 14:44:50

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2013-09-25 09:29:52

微軟云存儲Azure

2021-03-19 09:03:29

Pure Storag公有云微軟

2017-08-28 08:25:06

AWSAzure云存儲

2013-05-22 14:00:14

微軟云計算微軟公有云Windows Azu

2013-05-22 14:51:36

微軟云計算微軟公有云Windows Azu

2015-08-21 16:58:40

2013-06-07 10:43:38

微軟搜狗

2024-12-17 14:29:57

2013-05-24 09:16:09

微軟Windows Azu云服務(wù)

2024-08-05 14:40:00

2012-12-07 09:26:12

Azure云存儲微軟

2013-10-10 09:39:36

Windows SerHyper-v微軟

2023-07-06 07:06:25

點贊
收藏

51CTO技術(shù)棧公眾號