您现在的位置是:IT资讯 >>正文
现已修复!阿里云SQL 数据库曝两个关键漏洞
IT资讯7人已围观
简介现近日,The Hacker News 网站披露,阿里云 ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreQL 数据库爆出两个关键漏洞。潜在攻击 ...
现近日,现已修复The 阿里Hacker News 网站披露,阿里云 ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreQL 数据库爆出两个关键漏洞 。数据潜在攻击者能够利用这两个漏洞破坏租户隔离保护,库曝访问其它客户的两个漏洞敏感数据 。

云安全公司 Wiz 在与 The 关键Hacker News 分享的一份报告中表示 ,这两个漏洞可能允许未经授权的现已修复攻击者访问阿里云客户的 PostgreSQL 数据库,并对两个数据库服务进行供应链攻击 ,免费模板阿里从而导致对阿里巴巴数据库服务的数据 RCE 。
值得一提的库曝是,早在 2022 年 12 月阿里云就收到了漏洞报告,两个漏洞并于 2023 年 4 月 12 日部署了缓解措施,关键此外没有证据表明这些漏洞已经被野外被利用了 。现已修复
据悉 ,阿里这不是数据第一次在云服务中发现 PostgreSQL 漏洞,云计算其它云服务厂商与曾出现过 。去年 ,Wiz 在其他多家头部云厂商中也发现了类似问题。
攻击者利用漏洞可访问其它用户数据从 Wiz 研究人员透漏出的信息来看 ,一旦潜在攻击者成功利用 AnalyticDB 的权限升级漏洞和 ApsaraDB RDS 的远程代码执行漏洞后 ,便可在容器中提升权限至 root ,“逃到”底层的 Kubernetes 节点,亿华云并最终获得对 API 服务器的未授权访问 。
不仅如此 ,获得上述权限后,攻击者可以从 API 服务器中检索与容器注册表相关的凭据 ,并推送恶意映像,以控制属于共享节点上其它租户的客户数据库。

据悉,这不是服务器租用第一次在云服务中发现 PostgreSQL 漏洞 ,其它云服务厂商与曾出现过 。去年,Wiz 在 Azure Database for PostgreSQL Flexible Server(ExtraReplica)和 IBM Cloud Databases for PostgreQL(Hell’s Keychain)中发现了类似问题。
近几年,网络犯罪分子频频盯上云服务 ,从 Palo Alto Networks Unit 42 发布的《云威胁报告》的内容来看,威胁攻击者目前非常善于利用错误配置 、弱凭证 、源码下载缺乏认证 、未修补的漏洞和恶意的开放源码软件(OSS)包等云服务常见问题。
然而在如此危险的网络环境下,76% 的组织没有对控制台用户执行 MFA 多因素认证,58% 的组织没有对根/管理员用户执行 MFA。
高防服务器Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/725a799267.html
相关文章
IEEE:新兴人工智能网络安全的挑战和解决方案
IT资讯合成现实(1) 挑战人工智能可以生成超现实的图像和视频,显示人们在做或说他们从未做过或说过的事情。这样的“深伪技术”会使虚假信息的传播更加难以察觉。(2) 解决方案IEEE高级会员Carmelo Jo ...
【IT资讯】
阅读更多7 X 24h智能安全运维再升级!Fortinet 全面集成全新 FortiGuard SOCaaS
IT资讯数字化时代网络安全威胁层出不穷,网络犯罪分子的狡诈攻击手段不断翻新,传统安全防御手段亟需进化。更为棘手的是,网络安全专业人才的匮乏,让众多企业陷入安全运营的困境。为了有效应对这一挑战,Fortinet ...
【IT资讯】
阅读更多微软披露Office最新零日漏洞,可能导致数据泄露
IT资讯近日,微软披露了 Office 中一个未修补的零日漏洞,如果被成功利用,可能导致敏感信息在未经授权的情况下泄露给恶意行为者。该漏洞被追踪为 CVE-2024-38200CVSS 得分:7.5),被描述 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力
- Metabones(全面解析Metabones的优势及应用领域)
- iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性)
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- 中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求) 香港物理机b2b信息平台企业服务器源码库网站建设云服务器亿华云