您现在的位置是:IT资讯 >>正文
PostgreSQL漏洞泄露企业数据库,多家云巨头受到影响
IT资讯925人已围观
简介多款PostgreSQL即服务产品惊现漏洞,包括来自微软和谷歌两大云巨头的产品。安全公司Wiz Research近日在多家云供应商的畅销“PostgreSQL即服务”产品中发现了漏洞,这些漏洞是云供应 ...

多款PostgreSQL即服务产品惊现漏洞,漏洞包括来自微软和谷歌两大云巨头的泄露产品 。
安全公司Wiz Research近日在多家云供应商的企业畅销“PostgreSQL即服务”产品中发现了漏洞,这些漏洞是数据受云供应商本身带来的。
今年早些时候,库多这家安全公司就在Microsoft Azure Database for PostgreSQL Flexible Server这款产品中发现了一系列严重漏洞。家云巨
该漏洞名为#ExtraReplica ,影响允许未经授权的漏洞访客读取其他客户的PostgreSQL数据库 ,从而绕过租户隔离机制。泄露
Wiz公司的香港云服务器企业研究主管Shir Tamari告诉媒体 :“隔离机制并不完美 ,我们可以通过网络从我们的数据受托管实例访问其他客户的实例,这为其他潜在漏洞打开了攻击面。库多”
该公司证明,家云巨不法分子可以利用这个攻击面,影响进而获得全面读取其他客户的漏洞数据库的权限 。
几十年前的漏洞Wiz现在透露,一个类似的漏洞影响谷歌云平台(GCP),不过潜在影响不太严重。免费模板
PostgreSQL的历史可以追溯到25年前 ,它缺少适合托管服务的权限模型,导致云供应商只好自行添加代码。
为了将Postgres转变成一项托管服务,云服务供应商就要在不危及服务的情况下为用户提供超级用户权限 ,为此需要允许一些被认为很危险的功能。
PostgreSQL的权限模型无法为用户提供一组超级用户权限。因此 ,云供应商不得不进行修改,以便允许普通用户拥有一组超级用户功能 。服务器租用
这番修改让Wiz的团队可以在多款PostgreSQL即服务产品的供应商管理的计算实例上执行任意命令——在极端情况下 ,未授权访客可以访问使用受影响服务的其他客户的数据 。
已有多个补丁以Cloud SQL为例,虽然Wiz的团队无法获得超级用户身份,但可以访问其部分权限 。其中一个权限是能够将表的所有权任意更改为数据库中的任何用户或角色 。高防服务器
这意味着该团队可以创建一个含有虚假内容的表,随后在该表上创建附有代码执行载荷的恶意索引函数 ,之后将表的所有者更改为cloudsqladmin,即GCP的超级用户角色,这个角色仅供Cloud SQL用于维护和管理数据库。
Wiz的团队分析该表后 ,迫使PostgreSQL引擎将用户上下文切换到表的所有者cloudsqladmin ,并以cloudsqladmin权限调用恶意索引函数,从而执行shell命令。云计算
Wiz的团队在研究漏洞期间与十几家PostgreSQL供应商合作 ,以验证和修复所发现的问题 。事实证明 ,许多云供应商做了相同的修改 ,以便将PostgreSQL调整为一项托管服务,因此可能面临安全隐患 。
Tamari说 :“作为广泛且负责任的披露过程的一部分,我们将研究结果告知了几大云供应商及其他厂商 ,以帮助它们确定各自是否存在我们发现的源码库问题。”
本文翻译自 :https://portswigger.net/daily-swig/multiple-cloud-vendors-impacted-by-postgresql-vulnerability-that-exposed-enterprise-databases
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/718b899273.html
相关文章
沦为黑客钓鱼网站?NASA网站曝严重漏洞
IT资讯美国国家航空航天局NASA)天体生物学专用网站的一个漏洞,可能通过伪装带有NASA名称的危险URL来诱骗用户访问恶意网站。太空旅行无疑是危险的。然而,在访问NASA网站的时候也有可能如此。Cybern ...
【IT资讯】
阅读更多警惕! ——SAP 系统漏洞又又又被利用!
IT资讯近期,新钛云服安全团队在对客户 SAP 系统进行例行安全检查时,发现仍有客户的SAP系统存在,先前已被披露且广为人知的 SAP NetWeaver Visual Composer 中的无限制文件上传漏 ...
【IT资讯】
阅读更多深度解密国内BAS如何实现AI赋能的智能化安全验证攻防新范式!
IT资讯在网络安全形势日益复杂、各类威胁不断涌现的当下,人工智能AI)已然成为推动各行业数字化转型以及提升安全防御能力的关键力量。AI正从根本上重塑BAS(入侵与攻击模拟),使其从传统的“模拟验证工具”进化为 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验)
- excel输入数字后自动加数的教程
- 昂达B75手机的功能和性能介绍(一款全面的智能手机,让你爱不释手)
- 骁龙821刷Win10教程(轻松将骁龙821打造为一台功能强大的Windows10设备)
- 锤子T2体验报告(锤子T2全面评测,从外观到性能全方位解析)
- excel将图片置于文字底层的教程
- 比较820和X10处理器(探索两款处理器的性能和特点,为你的智能设备做出明智选择)
- 探索IPF671的优势及应用前景(解析IPF671的性能特点和市场竞争力)
- WPS Word转换成Excel表格的方法教程
- 使用U盘制作Win10系统的教程(简单易懂的Win10系统安装指南,教你轻松搞定) 网站建设源码库企业服务器亿华云b2b信息平台香港物理机云服务器