CASINOJOY - Ставка На Успех! Проверь Свою Удачу!


Нажмите CTRL-D чтобы добавить нас в закладки
HackZone.RU - Критическая уязвимость в Cosmos DB
Войти / Регистрация / Участники
Определение даты выпуска iPhone по серийному номеру
-
Поиск по сайту
Форумы



Реклама

Поиск ТОП Добавить публикацию

Критическая уязвимость в Cosmos DB

31.08.2021

Microsoft предупредила тысячи клиентов Azure об устранении критической уязвимости в Cosmos DB. Баг позволял любому пользователю удаленно управлять базами данных других людей, и предоставляет права администратора без необходимости авторизации.

Проблему обнаружила исследовательская группа компании Wiz, занимающейся облачной безопасностью. Эксперты назвали уязвимость ChaosDB и сообщили о ней Microsoft 12 августа 2021 года. При этом, по данным исследователей, уязвимость скрывалась в коде «по крайней мере несколько месяцев, а возможно, лет». За этот баг Microsoft выплатила Wiz вознаграждение в размере 40 000 долларов.

Ошибка позволяла злоумышленникам эксплуатировать цепочку багов, связанную с работой опенсорсной функциональности Jupyter Notebook, которая включена по умолчанию и предназначена для помощи клиентам в визуализации данных.

Успешная эксплуатация позволяла получить доступ к учетным данным других пользователей Cosmos DB, включая первичный ключ, что обеспечивало полный и неограниченный удаленный доступ к базам данных и учетным записям клиентов Microsoft Azure.

«Для этой уязвимости есть тривиальный эксплоит, который не требует предварительного доступа к целевой среде и затрагивает тысячи организаций, в том числе многие компании из списка Fortune 500», — заявили исследователи.

В итоге Microsoft отключила функцию в течение 48 часов после получения отчета и уведомила более 30% клиентов Cosmos DB о потенциальном нарушении безопасности.

Стоит отметить, что с февраля 2021 года, с тех пор, как все новые экземпляры Cosmos DB создаются с включенными функциями Jupyter Notebook, Cosmos DB автоматически отключала функциональность Notebook, если та не использовалась в течение первых трех дней. Поэтому количество пострадавших клиентов Cosmos DB так невелико, предполагается, что около 70% клиентов либо отключили Jupyter Notebook вручную, либо это сделала автоматика. Однако, по данным Wiz, фактическое количество затронутых пользователей, вероятно, намного больше, учитывая, что уязвимость существует очень давно.

По просьбе Microsoft исследователи пока не опубликовали техническую информацию о ChaosDB, так как это может помочь злоумышленникам разработать собственные эксплоиты, но вскоре эксперты обещают обнародовать подробный технический документ.

Чтобы снизить риск и заблокировать потенциальные атаки, Microsoft рекомендует клиентам Azure пересоздать первичные ключи Cosmos DB, которые могли быть похищены еще до того, как уязвимая функция была отключена.

Согласно заявлению Microsoft, нет никаких доказательств того, что злоумышленники обнаружили и использовали уязвимость Chaos DB раньше экспертов Wiz.


При копировании материалов ссылка на HackZone.RU обязательна

Добавить страницу в закладки

 Детали
Категория: Уязвимости
Опубликовал: shellmann
Просмотров: 191
Проголосовало через SMS: 0
  Разместить у себя на сайте
Прямая ссылка
HTML
BBCode ссылка
BBCode ссылка с текстом

 Комментарии (оставить свой комментарий можно здесь)
Только зарегистрированные пользователи могут оставлять комментарии

Зарегистрироваться *** Авторизоваться


 Последние новости и статьи  Последние сообщения с форумов
  • Уязвимость ProxyToken позволяет воровать почту через Microsoft Ex...
  • T-Mobile взломали через уязвимый роутер
  • Ботнет Phorpiex прекратил работу, его исходный код выставлен на п...
  • Критическая уязвимость в Cosmos DB
  • Исследователи научились обходить PIN-коды для карт Mastercard и M...
  • WhatsApp уверяет пользователей, что Facebook не имеет доступа к и...
  • Однострочная команда в Windows 10 может повредить жесткий диск с ...
  • Кардерский форум Joker’s Stash объявил о закрытии
  • Релиз ядра Linux 5.9
  • Российские хакеры вооружились уязвимостью Zerologon

    Все новости... Все статьи... Прислать новость RSS
  • » Re: Hasp ключ для ABC-4
  • » Предлагаем партнерство вашему форуму.
  • » взлом почты
  • » Сервис Postman - 500 руб за получение писем и 10€ за пересыл...
  • » Покупка аккаунтов Uphold
  • » Re: Нужен Взлом сайта на DLE
  • » Re: Нужен Взлом сайта на DLE
  • » Re: Нужен Взлом сайта на DLE
  • » Re: Нужен Взлом сайта на DLE
  • » Re: Помогите взломать gmail.com

    Все форумы... RSS


  • Разместить рекламу
    © HackZone Ltd. 1996-2020. Все права зарегистрированы.
    Перепечатка материалов без согласования и указания источника будет преследоваться по Закону

    О проекте | История проекта | Размещение рекламы | Обратная связь | Правила поведения на портале
    contador de visitas счетчик посещений

    #{title}

    #{text}

    x

    #{title}

    #{text}