返回

微软修复Azure云严重漏洞,黑客可用于泄露客户数据

发布时间:2022-03-08 17:44:12 346
# 漏洞# 数据# 网络安全

近日,Azure自动化服务中的一个漏洞被微软修复。该漏洞可导致攻击者完全控制其它Azure客户的数据。
微软修复Azure云严重漏洞,黑客可用于泄露客户数据
微软Azure自动化服务提供进程自动化、配置管理和更新管理特性服务,每个Azure客户的每个预定任务都在隔离的沙箱中运行。

该漏洞由Orca Security公司的云安全研究员Yanir Tsarimi发现并被命名为“AutoWarp”。攻击者可利用该漏洞从管理其它用户沙箱的内部服务器中窃取其它Azure客户的管理身份认证令牌。

Yanir Tsarimi表示,“具有恶意意图的人员本可继续抓取令牌,并利用每个令牌攻击更多的Azure客户。根据客户分配权限的情况,这种攻击可导致目标账户的资源和数据被完全控制。我们发现很多大公司都受影响,包括一家跨国电信公司、两家汽车制造商、一家银行企业集团、四家会计事务所等等。”

无在野利用证据

受该漏洞影响的Azure自动化账户包括启用了管理身份特性的账户(Tsarimi指出,默认为启用状态)。

微软表示,“使用自动化Hybrid工人进行执行和/或自动化Run-As账户访问资源的自动化账户并不受影响。”

2021年12月10日,在漏洞报告第五天,微软拦截除合法访问权限以外的对所有沙箱的认证令牌的访问权限。

微软于今天披露该漏洞,并表示并未发现管理身份令牌遭滥用或AutoWarp遭利用的证据。微软已通知所有受影响Azure自动化服务客户并推荐采取相关安全最佳实践。

另外,2021年12月,微软还修复了另外一个Azure漏洞(被称为”NotLegit”),攻击者可利用该漏洞获得访问客户Azure web应用源代码的访问权限。

特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报
评论区(0)
按点赞数排序
用户头像
精选文章
thumb 中国研究员首次曝光美国国安局顶级后门—“方程式组织”
thumb 俄乌线上战争,网络攻击弥漫着数字硝烟
thumb 从网络安全角度了解俄罗斯入侵乌克兰的相关事件时间线