您现在的位置是:网络安全 >>正文
微软 Azure 曝“设计缺陷”,暴露存储账户
网络安全91596人已围观
简介The Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,一旦攻击者成功利用,便可以访问存储帐户,甚至可在内部系统环境中横向移动,执行远程 ...
The 设计缺陷Hacker News 网站披露 ,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,微软一旦攻击者成功利用,暴露便可以访问存储帐户,存储甚至可在内部系统环境中横向移动,账户执行远程代码 。设计缺陷

The 微软Hacker News 在与 Orca 分享的一份新报告中表示 ,攻击者可以利用该缺陷 ,暴露通过操纵 Azure 功能窃取更高特权身份的模板下载存储访问令牌、横向移动 、账户秘密访问关键业务资产和执行远程代码(RCE),设计缺陷甚至有可能滥用和利用 Microsoft 存储帐户。微软
从微软的暴露说法来看,Azure 在创建存储帐户时会生成两个 512 位的存储存储帐户访问密钥,这些密钥可用于通过共享密钥授权或通过使用共享密钥签名的高防服务器账户 SAS令牌授权对数据的访问 。更危险的是 ,这些访问密钥可以通过操纵 Azure 功能来窃取 ,这就给威胁攻击者留下了升级权限并接管系统的“后门”。
因为在部署 Azure Function 应用程序时会创建一个专用存储帐户 ,免费模板如果使用管理员身份来调用 Function 应用程序,则可能会滥用该标识来执行任何命令 。Orca 研究人员 Roi Nisimi 指出一旦攻击者获得了具有强托管身份的 Function 应用程序的存储帐户,就可以代表自己运行代码 ,从而获得订阅权限升级(PE) ,攻击者就可以者可以提升权限 、横向移动、源码库访问新资源,并在虚拟机上执行反向 shell 了。
缓解措施至于缓解措施 ,Orca 建议企业考虑禁用 Azure 共享密钥授权 ,改用 Azure 活动目录认证。在微软发布的一份报告中 ,微软表示计划更新 Functions 客户端工具与存储帐户的工作方式 ,香港云服务器包括对使用身份更好地支持场景的更改 。
值得一提的是,微软几周前修补了影响 Azure Active Directory 的错误配置漏洞以及 Azure Service Fabric Explorer(SFX)中反映的 XSS 漏洞 ,前者可能会篡改 Bing 搜索结果 ,源码下载后者可能导致未经验证的远程代码执行。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/702d899289.html
相关文章
如何采用基于风险的方法应对网络安全威胁
网络安全很多企业的网络安全战略已经落后,这并不是什么秘密。调研机构最近发布的一份报告发现,在迅速变化的威胁形势下,40%的首席安全官认为他们的企业并没有对网络安全做好充分的准备。这一统计数据表明,过去几年,数 ...
【网络安全】
阅读更多Win10系统U盘装机教程(使用U盘轻松安装Win10系统,让电脑恢复出厂设置)
网络安全在使用电脑的过程中,有时我们需要重新安装操作系统,特别是在遇到系统崩溃或病毒感染的情况下。使用U盘来装机可以省去很多麻烦,并且快速方便。本文将详细介绍使用U盘装机的步骤和注意事项,帮助大家轻松安装Wi ...
【网络安全】
阅读更多大白菜U盘装系统教程直播(轻松学会使用大白菜U盘装系统,告别麻烦的安装过程)
网络安全在电脑使用过程中,有时我们需要重新安装操作系统,但传统的安装方法可能会比较繁琐和复杂。而近年来,大白菜U盘装系统成为了一种方便快捷的安装方式。本篇文章将为大家介绍大白菜U盘装系统的教程直播,帮助大家轻 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- 微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统
- CISO保障AI业务安全的五个优先事项
- 戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军 网站建设源码库亿华云企业服务器云服务器b2b信息平台香港物理机