《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 微軟修復(fù)Azure云嚴(yán)重漏洞,可用于泄露客戶數(shù)據(jù)

微軟修復(fù)Azure云嚴(yán)重漏洞,可用于泄露客戶數(shù)據(jù)

2022-03-18
來源:互聯(lián)網(wǎng)安全內(nèi)參
關(guān)鍵詞: 微軟 Azure云

  微軟修復(fù)了Azure 自動化服務(wù)中的一個漏洞,可導(dǎo)致攻擊者完全控制其它Azure 客戶的數(shù)據(jù)。

  微軟 Azure 自動化服務(wù)提供進(jìn)程自動化、配置管理和更新管理特性服務(wù),每個Azure 客戶的每個預(yù)定任務(wù)都在隔離的沙箱中運行。

  該漏洞由 Orca Security 公司的云安全研究員Yanir Tsarimi 發(fā)現(xiàn)并被命名為 “AutoWarp”。攻擊者可利用該漏洞從管理其它用戶沙箱的內(nèi)部服務(wù)器中竊取其它Azure 客戶的管理身份認(rèn)證令牌。他指出,“具有惡意意圖的人員本可繼續(xù)抓取令牌,并利用每個令牌攻擊更多的Azure客戶。根據(jù)客戶分配權(quán)限的情況,這種攻擊可導(dǎo)致目標(biāo)賬戶的資源和數(shù)據(jù)被完全控制。我們發(fā)現(xiàn)很多大公司都受影響,包括一家跨國電信公司、兩家汽車制造商、一家銀行企業(yè)集團、四家會計事務(wù)所等等。”

  無在野利用證據(jù)

  受該漏洞影響的Azure 自動化賬戶包括啟用了管理身份特性的賬戶(Tsarimi 指出,默認(rèn)為啟用狀態(tài))。

  微軟表示,“使用自動化Hybrid工人進(jìn)行執(zhí)行和/或自動化Run-As賬戶訪問資源的自動化賬戶并不受影響。”

  2021年12月10日,在漏洞報告第五天,微軟攔截除合法訪問權(quán)限以外的對所有沙箱的認(rèn)證令牌的訪問權(quán)限。

  微軟于今天披露該漏洞,并表示并未發(fā)現(xiàn)管理身份令牌遭濫用或AutoWarp遭利用的證據(jù)。微軟已通知所有受影響 Azure自動化服務(wù)客戶并推薦采取相關(guān)安全最佳實踐。

  另外,2021年12月,微軟還修復(fù)了另外一個 Azure 漏洞(被稱為“NotLegit”),攻擊者可利用該漏洞獲得訪問客戶 Azure web應(yīng)用源代碼的訪問權(quán)限。




微信圖片_20220318121103.jpg

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 米兰厉云封免费阅读完结| 成人中文字幕一区二区三区| 草莓视频app在线播放| 骚包在线精品国产美女| 诗涵留学荷兰被黑人摘小说| 色一情一乱一伦一区二区三区 | 成年男女免费视频网站| 白白色免费在线视频| 黄色毛片免费看| 91精品福利视频| jealousvue熟睡入侵中| 久9热免费精品视频在线观看| 亚洲av成人一区二区三区| 国产乱理伦片在线观看| 日本高清com| 欧洲精品码一区二区三区免费看| 最近免费中文字幕视频高清在线看| 日本一本一道波多野结衣| 最新国产三级在线观看不卡| 打开腿我想亲亲你下面视频| 日本三级免费看| 天天躁日日躁aaaaxxxx| 国产极品粉嫩泬免费观看| 国产欧美va欧美va香蕉在| 四虎永久成人免费| 亚洲日韩欧美国产高清αv| 久久久久国产精品| 91在线老王精品免费播放| 风间由美性色一区二区三区| 男女免费爽爽爽在线视频| 未发育孩交videossex| 好男人好资源影视在线4| 尤物国产精品福利三区| 国产精品福利尤物youwu| 国产亚洲日韩在线a不卡 | 五月亭亭免费高清在线| 亚洲AV无码精品蜜桃| chinese男子同性视频twink| www.seyu.av| 色婷婷天天综合在线| 精品国产一区二区三区免费|