您现在的位置是:系统运维 >>正文
微软 Azure 曝“设计缺陷”,暴露存储账户
系统运维6842人已围观
简介The Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,一旦攻击者成功利用,便可以访问存储帐户,甚至可在内部系统环境中横向移动,执行远程 ...
The 设计缺陷Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ” ,微软一旦攻击者成功利用 ,暴露便可以访问存储帐户 ,存储甚至可在内部系统环境中横向移动,账户执行远程代码 。设计缺陷

The 微软Hacker News 在与 Orca 分享的一份新报告中表示,攻击者可以利用该缺陷,暴露通过操纵 Azure 功能窃取更高特权身份的源码下载存储访问令牌 、横向移动、账户秘密访问关键业务资产和执行远程代码(RCE) ,设计缺陷甚至有可能滥用和利用 Microsoft 存储帐户。微软
从微软的暴露说法来看,Azure 在创建存储帐户时会生成两个 512 位的存储存储帐户访问密钥 ,这些密钥可用于通过共享密钥授权或通过使用共享密钥签名的高防服务器账户 SAS令牌授权对数据的访问。更危险的是,这些访问密钥可以通过操纵 Azure 功能来窃取 ,这就给威胁攻击者留下了升级权限并接管系统的“后门”。
因为在部署 Azure Function 应用程序时会创建一个专用存储帐户,服务器租用如果使用管理员身份来调用 Function 应用程序 ,则可能会滥用该标识来执行任何命令。Orca 研究人员 Roi Nisimi 指出一旦攻击者获得了具有强托管身份的 Function 应用程序的存储帐户 ,就可以代表自己运行代码,从而获得订阅权限升级(PE),攻击者就可以者可以提升权限 、横向移动、亿华云访问新资源,并在虚拟机上执行反向 shell 了 。
缓解措施至于缓解措施,Orca 建议企业考虑禁用 Azure 共享密钥授权,改用 Azure 活动目录认证。在微软发布的一份报告中 ,微软表示计划更新 Functions 客户端工具与存储帐户的工作方式 ,香港云服务器包括对使用身份更好地支持场景的更改 。
值得一提的是 ,微软几周前修补了影响 Azure Active Directory 的错误配置漏洞以及 Azure Service Fabric Explorer(SFX)中反映的 XSS 漏洞,前者可能会篡改 Bing 搜索结果 ,源码库后者可能导致未经验证的远程代码执行。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/691d799301.html
上一篇:主动入侵检测的下一站:蜜标技术
相关文章
成千上万的 OpenAI 凭证在暗网上待售
系统运维人工智能技术“出圈”后,越来越多网络攻击者对生成人工智能工具表现出极大“兴趣”。从 Bleeping Computer 网站披露的信息来看,暗网市场目前有数十万个 OpenAI 证书待售。据悉,技术不 ...
【系统运维】
阅读更多长虹50Q3T电视详细评测(领先科技与高品质的完美结合)
系统运维在当今智能电视市场中,长虹50Q3T电视凭借其卓越的画质表现、智能功能以及出色的音效,在消费者中享有盛誉。本文将对长虹50Q3T电视进行全面评测,从画质、音质、操作系统、设计、连接性等方面展开讲述,为 ...
【系统运维】
阅读更多探讨VivoX20耳机线的品质和功能(优质材料和高音质,VivoX20耳机线带给你卓越听觉体验)
系统运维作为一款优秀的智能手机,VivoX20不仅在外观设计和性能上给用户带来了惊喜,其配套的耳机线也备受用户赞誉。本文将探讨VivoX20耳机线的品质和功能,为读者带来全面了解。一、超强耐用性——采用优质材 ...
【系统运维】
阅读更多