您现在的位置是:物联网 >>正文
IBM 云数据库 PostgreSQL 出现安全漏洞
物联网2747人已围观
简介The Hacker News 网站披露,IBM 近日修复一个影响其 PostgreSQL 云数据库ICD)产品的高严重性安全漏洞CVSS分数:8.8),该漏洞可能被利用来篡改内部存储库并运行未经授权 ...

The 数据Hacker News 网站披露 ,IBM 近日修复一个影响其 PostgreSQL 云数据库(ICD)产品的现安高严重性安全漏洞(CVSS分数:8.8) ,该漏洞可能被利用来篡改内部存储库并运行未经授权的全漏代码。

云安全公司 Wiz 将该漏洞称为“Hells Keychain ”,数据一旦恶意攻击者成功利用该漏洞可能会在客户环境中远程执行代码,现安甚至读取或修改存储在 PostgreSQL 数据库中的全漏数据。
Wiz 研究人员 Ronen Shustin 和 Shir Tamari 表示 :该漏洞由三个暴露的数据秘密 Kubernetes 服务帐户令牌、私有容器注册密码 、高防服务器现安CI/CD 服务器凭据组成,全漏再加上对内部构建服务器的数据过度许可网络访问 。
Hells Keychain 始于 ICD 中的现安一个 SQL 注入漏洞,该漏洞可能授予攻击者超级用户(又称 "ibm")权限,全漏然后允许其在托管数据库实例的数据底层虚拟机上执行任意命令 。
据悉,现安这个功能被武器化以期访问 Kubernetes API 令牌文件,全漏从而允许更广泛的亿华云开发后工作 ,包括从 IBM 的私有容器注册表中提取容器图像,该注册表存储与用于PostgreSQL 的 ICD 相关的图像,并扫描这些图像以获取其他机密 。

研究人员强调,容器图像通常包含公司知识产权的专有源代码和二进制工件,此外,云计算它们还可以包含攻击者可以利用的信息,以发现其他漏洞并在服务的内部环境中执行横向移动。
Wiz 表示 ,它能够从图像清单文件中提取内部工件存储库和 FTP 凭证,有效地允许对受信任的存储库和 IBM 构建服务器进行不受限制的读写访问 。
这种攻击能够覆盖到 PostgreSQL 映像构建过程中使用的任意文件,服务器租用然后将这些文件安装在每个数据库实例上 ,因此可能会产生严重后果 。
IBM 在一份独立的咨询报告中表示,所有用于 PostgreSQL 实例的 IBM 云数据库都可能受到该 漏洞的影响,但目前还没有发现恶意活动的迹象,修补措施于 2022 年 8 月 22 日和 9 月 3 日推出 ,已自动应用于客户实例 ,模板下载无需进一步操作 。
研究人员表示:作为广泛攻击链的一部分 ,这些漏洞可能被恶意攻击者利用,最终导致对平台的供应链攻击 。 为了减轻此类威胁,建议组织监控其云环境中分散的凭据 ,强制实施网络控制以防止访问生产服务器 ,并防止容器注册表损坏 。免费模板
参考文章:https://thehackernews.com/2022/12/researchers-disclose-supply-chain-flaw.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/237e899754.html
上一篇:网络安全入门-恶意软件
相关文章
2023年网络威胁综述:无文件攻击增加1400%
物联网2023年,网络攻击背后的动机和所采用的方法一如既往的多样化。无论是出于经济利益、政治议程还是纯粹的恶意目的,网络犯罪分子都会利用网络安全防御的缺口,寻找切入点来获取敏感数据、破坏关键系统或劫持组织。 ...
【物联网】
阅读更多Rust编码的信息窃取恶意软件源代码公布,专家警告已被利用
物联网黑客论坛上发布了一个用Rust编码的信息窃取恶意软件源代码,安全分析师警告,该恶意软件已被积极用于攻击。该恶意软件的开发者称,仅用6个小时就开发完成,相当隐蔽,VirusTotal的检测率约为22%。 ...
【物联网】
阅读更多浅谈数据安全治理与隐私计算
物联网北京时间2022年7月21日,国家互联网信息办公室依据《网络安全法》《数据安全法》《个人信息保护法》《行政处罚法》等法律法规,对滴滴全球股份有限公司处人民币80.26亿元罚款,对滴滴全球股份有限公司 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 2022年及以后的四个数据中心提示
- 0day 漏洞量产?AI Agent “生产线”曝光
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 花漾搜索答题教程(掌握花漾搜索的技巧,快速解答各类题目)
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备) 企业服务器云服务器b2b信息平台亿华云源码库香港物理机网站建设