您现在的位置是:网络安全 >>正文
安全专家指责微软在修复关键漏洞上耗时长
网络安全27人已围观
简介多名安全专家近期指责微软,称其在回应威胁其客户的漏洞报告时缺乏透明度和足够的速度。在本周二发布的博文中就阐述了微软在这方面的失败,内容称微软在修复 Azure 中的一个关键漏洞用了 5 个月的时间,而 ...
多名安全专家近期指责微软 ,安全称其在回应威胁其客户的专家指责漏洞报告时缺乏透明度和足够的速度 。在本周二发布的微软博文中就阐述了微软在这方面的失败,内容称微软在修复 Azure 中的修复一个关键漏洞用了 5 个月的时间 ,而且先后发布了 3 个补丁。关键

Orca Security 在 1 月初首次向微软通报了该漏洞 ,漏洞该漏洞位于云服务的上耗时长 Synapse Analytics 组件中,并且还影响了 Azure 数据工厂 。安全它使任何拥有 Azure 帐户的建站模板专家指责人都能够访问其他客户的资源。

Orca Security 研究员 Tzah Pahima 表示,微软攻击者可以实现
在充当 Synapse 工作区的修复同时在其他客户帐户中获得授权。根据配置 ,关键我们可以访问客户帐户中的漏洞更多资源。泄露存储在 Synapse 工作区中的上耗时长客户凭据 。与其他客户的安全集成运行时进行通信。可以利用它在任何客户的集成运行时上运行远程代码 (RCE)。控制管理所有共享集成运行时的亿华云 Azure 批处理池。可以在每个实例上运行代码。Pahima 说,尽管该漏洞很紧迫,但微软的响应者却迟迟没有意识到它的严重性 。微软在前两个补丁中搞砸了 ,直到周二,微软才发布了完全修复该漏洞的更新。 Pahima 提供的时间表显示了他的公司花费了多少时间和工作来引导微软完成整治过程 :
1 月 4 日 – Orca 安全研究团队向 Microsoft 安全响应中心 (MSRC) 披露了该漏洞,以及我们能够提取的高防服务器密钥和证书。2 月 19 日和 3 月 4 日——MSRC 要求提供更多细节以帮助其调查 。每次 ,我们都会在第二天回复 。3 月下旬 – MSRC 部署了初始补丁 。3 月 30 日 – Orca 能够绕过补丁。突触仍然脆弱。3 月 31 日 - Azure 奖励我们 60,000 美元用于我们的发现。4 月 4 日(披露后 90 天)– Orca Security 通知 Microsoft 密钥和证书仍然有效。 Orca 仍然可以访问 Synapse 管理服务器。4 月 7 日 – Orca 与 MSRC 会面 ,以阐明该漏洞的影响以及全面修复该漏洞所需的步骤 。云计算4 月 10 日 - MSRC 修补绕过,最终撤销 Synapse 管理服务器证书。 Orca 能够再次绕过补丁 。突触仍然脆弱。4 月 15 日 - MSRC 部署第三个补丁 ,修复 RCE 和报告的攻击向量 。5 月 9 日 – Orca Security 和 MSRC 都发布了博客,概述了漏洞 、缓解措施和针对客户的建议 。5 月底 – Microsoft 部署了更全面的租户隔离,包括用于共享 Azure 集成运行时的临时实例和范围令牌。服务器租用他表示:“任何使用 Azure Synapse 服务的人都可以利用这两个漏洞。在评估情况后 ,微软决定默默修补其中一个问题 ,淡化风险 。只是在被告知我们将要上市之后 ,他们的故事才发生了变化……在最初的漏洞通知后 89 天……他们私下承认了安全问题的严重性。迄今为止 ,尚未通知 Microsoft 客户” 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/227a899764.html
上一篇:保护关键业务资产的四个步骤
下一篇:网络安全裁员潮与企业安全新策略
相关文章
世界首例!通过充电线攻击手机,黑客远程操控屏幕,苹果三星无幸免,浙大参与研发
网络安全想象一个普通的周末,你来到一家咖啡厅准备加班准备放松一下。突然发现手机没电了,于是你很自然地拿出充电线插上了公共插口。猛不防地,你的手机开始自己运行起来,甚至自己打开了一个恶意攻击网站,整个过程就在你 ...
【网络安全】
阅读更多安全研究人员发现针对工业运营商的恶意软件
网络安全互联网为骗子和网络犯罪分子带来了非法赚钱的无限可能。通常方式包括勒索软件、商业电子邮件泄露、网络欺诈和网络钓鱼都是信息安全界众所周知的。然而,在一次例行的漏洞评估中,Dragos的研究人员发现了一种规 ...
【网络安全】
阅读更多Chef系统加固的标准和优秀实践
网络安全译者 |陈峻审校 |孙淑娟如果我问您什么方面会与IT基础架构、运营管理、以及DevOps都有联系,您可能会脱口而出是“系统加固”。的确,系统加固不但是拥有多样化基础架构的大型IT团队的日常工作之一,而 ...
【网络安全】
阅读更多