您现在的位置是:数据库 >>正文
现已修复!阿里云SQL 数据库曝两个关键漏洞
数据库617人已围观
简介现近日,The Hacker News 网站披露,阿里云 ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreQL 数据库爆出两个关键漏洞。潜在攻击 ...
现近日 ,现已修复The 阿里Hacker News 网站披露 ,阿里云 ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreQL 数据库爆出两个关键漏洞。数据潜在攻击者能够利用这两个漏洞破坏租户隔离保护 ,库曝访问其它客户的两个漏洞敏感数据。

云安全公司 Wiz 在与 The 关键Hacker News 分享的一份报告中表示,这两个漏洞可能允许未经授权的现已修复攻击者访问阿里云客户的 PostgreSQL 数据库 ,并对两个数据库服务进行供应链攻击 ,香港云服务器阿里从而导致对阿里巴巴数据库服务的数据 RCE 。
值得一提的库曝是,早在 2022 年 12 月阿里云就收到了漏洞报告 ,两个漏洞并于 2023 年 4 月 12 日部署了缓解措施,关键此外没有证据表明这些漏洞已经被野外被利用了 。现已修复
据悉,阿里这不是数据第一次在云服务中发现 PostgreSQL 漏洞,服务器租用其它云服务厂商与曾出现过。去年,Wiz 在其他多家头部云厂商中也发现了类似问题。
攻击者利用漏洞可访问其它用户数据从 Wiz 研究人员透漏出的信息来看 ,一旦潜在攻击者成功利用 AnalyticDB 的权限升级漏洞和 ApsaraDB RDS 的远程代码执行漏洞后,便可在容器中提升权限至 root,“逃到”底层的 Kubernetes 节点,源码下载并最终获得对 API 服务器的未授权访问。
不仅如此 ,获得上述权限后 ,攻击者可以从 API 服务器中检索与容器注册表相关的凭据,并推送恶意映像 ,以控制属于共享节点上其它租户的客户数据库。

据悉,这不是高防服务器第一次在云服务中发现 PostgreSQL 漏洞,其它云服务厂商与曾出现过 。去年 ,Wiz 在 Azure Database for PostgreSQL Flexible Server(ExtraReplica)和 IBM Cloud Databases for PostgreQL(Hell’s Keychain)中发现了类似问题。
近几年 ,网络犯罪分子频频盯上云服务,从 Palo Alto Networks Unit 42 发布的《云威胁报告》的内容来看,威胁攻击者目前非常善于利用错误配置、弱凭证、亿华云缺乏认证 、未修补的漏洞和恶意的开放源码软件(OSS)包等云服务常见问题。
然而在如此危险的网络环境下 ,76% 的组织没有对控制台用户执行 MFA 多因素认证,58% 的组织没有对根/管理员用户执行 MFA。
建站模板Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/836c899155.html
相关文章
突破挑战 Akamai 赋能电商“品智出海”
数据库当前,跨境电商行业正处于快速崛起、高速发展的阶段,在国际贸易中的份额也将逐渐接近传统线下贸易。随着跨境电商行业进入精细化运营时代,跨境电商深耕全渠道营销、树立品牌信誉变得至关重要,而网络环境的安全性与 ...
【数据库】
阅读更多瑞数信息专家解读ChatGPT:AI是网络安全的未来
数据库ChatGPT火爆全球以来,人们惊讶地发现这个AI聊天机器人不仅能轻松与人类对话,甚至可以编写代码。在论坛上,程序员们贴出了一条条令人瞠目结舌的代码生成示例。从串接云服务到将Python代码移植为Ru ...
【数据库】
阅读更多导致零信任建设失败的五个因素
数据库随着企业数字化转型的发展,零信任安全模型和理念已被企业组织的CISO们广泛接受,但是实现它的过程却并不容易,尤其是对一些中小型企业组织,零信任项目落地失败的案例已经屡见不鲜。对于企业而言,现在的问题不 ...
【数据库】
阅读更多