WAŻNE
TERAZ

Zlikwidował profil, nie odpowiada na pytania. Gdzie odpłynęły miliony?

Dziura w chmurze Azure. "Gorzej być nie może"

Odkryto bardzo poważną dziurę w usługach chmurowych Microsoft Azure. Tak poważną, jak tylko się da: jak mówią odkrywcy podatności, dane ponad 3000 klientów Azure były całkowicie pozbawione ochrony i dostępne do pobrania. Dziura była obecna w infrastrukturze Microsoftu od 2019 roku, a niebezpieczny składnik włączono u wszystkich klientów w lutym tego roku.

Dziura w chmurze Azure. "Gorzej być nie może"Dziura w chmurze Azure. "Gorzej być nie może"
Źródło zdjęć: © Pixabay | Colossus Cloud
Kamil J. Dudek

Wadliwy składnik to funkcja wizualizacji danych w bazie Cosmos DB, natywnej bazie danych w Azure. Ekspert z zespołu firmy Wiz, gdzie dokonano odkrycia, wprost mówi że nie da się mieć poważniejszej dziury w bezpieczeństwie danych: uwierzytelniony dostęp do swoich danych oznaczał uwierzytelniony dostęp do wszystkich.

ChaosDB: słabość w wizualizatorze

Microsoft odpowiedział szybko po zgłoszeniu. Ostrzegł klientów i przedstawił wnioski z analizy powłamaniowej na portalu MSRC. Według sprawozdania, podatność nie została wykorzystana przez żadnych włamywaczy poza samym zespołem badawczym, który podzielił się odkryciem z Redmond. Zespół otrzymał nagrodę w wysokości 40 tysięcy dolarów w ramach programu Bug Bounty.

Zespół Wiz odkrył słabość w wizualizatorze danych Jupyter Notebook, którego obsługę Microsoft włączył dla wszystkich klientów. Firma wkrótce opublikuje szczegóły przeprowadzonego ataku, póki co informuje jedynie, że możliwe było podniesienie uprawnień na kontenerze z notebookiem tak, by móc dostać się do innych kontenerów oraz zdobyć klucze do bazy.

Zdobycz i reakcja

Zdobyte klucze (opisywane jako primary keys, choć jest to termin bazodanowy o nieco innym znaczeniu) posłużyły do dostępu do przestrzeni zarządzania notebookami oraz do bazy danych, która przechowuje ich zawartość. Wiz poinformował o tym odkryciu Redmond, a zespół techniczny Microsoftu zareagował błyskawicznie.

Część funkcji została wyłączona, Azure informuje o rekomendacji rotowania kluczy, a dziura jest już załatana. Zdarzenie to jednak pokazuje, jak rosnącym ryzykiem jest wynajmowanie oprogramowania i infrastruktury. Klient zdany jest w całości na bezpieczeństwo dostawcy chmury, choć należy mieć na uwadze to, że gdy to klient ma odpowiadać za swoją infrastrukturę, nierzadko radzi sobie z tym znacznie gorzej.

Źródło artykułu: dobreprogramy
Wybrane dla Ciebie
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
ZANIM WYJDZIESZ... NIE PRZEGAP TEGO, CO CZYTAJĄ INNI! 👇