您现在的位置是:人工智能 >>正文
微软 Azure 曝“设计缺陷”,暴露存储账户
人工智能89人已围观
简介The Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,一旦攻击者成功利用,便可以访问存储帐户,甚至可在内部系统环境中横向移动,执行远程 ...
The 设计缺陷Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ” ,微软一旦攻击者成功利用 ,暴露便可以访问存储帐户,存储甚至可在内部系统环境中横向移动,账户执行远程代码 。设计缺陷

The 微软Hacker News 在与 Orca 分享的一份新报告中表示 ,攻击者可以利用该缺陷,暴露通过操纵 Azure 功能窃取更高特权身份的高防服务器存储访问令牌、横向移动、账户秘密访问关键业务资产和执行远程代码(RCE),设计缺陷甚至有可能滥用和利用 Microsoft 存储帐户。微软
从微软的暴露说法来看 ,Azure 在创建存储帐户时会生成两个 512 位的存储存储帐户访问密钥 ,这些密钥可用于通过共享密钥授权或通过使用共享密钥签名的源码库账户 SAS令牌授权对数据的访问。更危险的是,这些访问密钥可以通过操纵 Azure 功能来窃取 ,这就给威胁攻击者留下了升级权限并接管系统的“后门” 。
因为在部署 Azure Function 应用程序时会创建一个专用存储帐户 ,云计算如果使用管理员身份来调用 Function 应用程序 ,则可能会滥用该标识来执行任何命令。Orca 研究人员 Roi Nisimi 指出一旦攻击者获得了具有强托管身份的 Function 应用程序的存储帐户 ,就可以代表自己运行代码 ,从而获得订阅权限升级(PE) ,攻击者就可以者可以提升权限 、横向移动、源码下载访问新资源,并在虚拟机上执行反向 shell 了。
缓解措施至于缓解措施 ,Orca 建议企业考虑禁用 Azure 共享密钥授权,改用 Azure 活动目录认证。在微软发布的一份报告中 ,微软表示计划更新 Functions 客户端工具与存储帐户的工作方式,亿华云包括对使用身份更好地支持场景的更改 。
值得一提的是,微软几周前修补了影响 Azure Active Directory 的错误配置漏洞以及 Azure Service Fabric Explorer(SFX)中反映的 XSS 漏洞,前者可能会篡改 Bing 搜索结果 ,建站模板后者可能导致未经验证的远程代码执行 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/691d799301.html
相关文章
滥用SaaS平台的网络钓鱼攻击暴涨11倍
人工智能根据Palo Alto Networks Unit 42的一份调查报告,研究人员发现,攻击者滥用合法软件即服务 (SaaS) 平台创建钓鱼网站的行为正在激增,数据显示,从 2021 年 6 月到 20 ...
【人工智能】
阅读更多如何找回被清空的电脑回收站数据(有效的数据恢复方法,帮你拯救意外删除的文件)
人工智能在使用电脑时,我们经常会不小心将重要文件误删,并且在清空电脑回收站之后才发现自己的错误。这种情况下,我们不必惊慌失措,因为还有一些方法可以帮助我们找回已经被清空的回收站中的数据。本文将介绍一些有效的数 ...
【人工智能】
阅读更多VivoY55L(一款性价比高、功能强大的手机选择)
人工智能在当今智能手机市场竞争激烈的环境下,有很多种类的手机可以选择。然而,对于那些追求性能和实用性的用户来说,VivoY55L可能是一个理想的选择。作为一款性价比高、功能强大的智能手机,VivoY55L拥有 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 探究GeForce980MZ(颠覆视觉体验的游戏级显卡)
- 2022年及以后的四个数据中心提示
- 戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- DellInspiron5548(一款超值的笔记本电脑选择)
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 企业通过谈判策略降低赎金支付的实战经验
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上 亿华云b2b信息平台企业服务器云服务器网站建设源码库香港物理机