您现在的位置是:IT资讯 >>正文
微软 Azure 曝“设计缺陷”,暴露存储账户
IT资讯99824人已围观
简介The Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,一旦攻击者成功利用,便可以访问存储帐户,甚至可在内部系统环境中横向移动,执行远程 ...
The 设计缺陷Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ” ,微软一旦攻击者成功利用,暴露便可以访问存储帐户,存储甚至可在内部系统环境中横向移动 ,账户执行远程代码。设计缺陷

The 微软Hacker News 在与 Orca 分享的一份新报告中表示 ,攻击者可以利用该缺陷 ,暴露通过操纵 Azure 功能窃取更高特权身份的亿华云存储访问令牌 、横向移动、账户秘密访问关键业务资产和执行远程代码(RCE),设计缺陷甚至有可能滥用和利用 Microsoft 存储帐户。微软
从微软的暴露说法来看,Azure 在创建存储帐户时会生成两个 512 位的存储存储帐户访问密钥,这些密钥可用于通过共享密钥授权或通过使用共享密钥签名的服务器租用账户 SAS令牌授权对数据的访问。更危险的是 ,这些访问密钥可以通过操纵 Azure 功能来窃取,这就给威胁攻击者留下了升级权限并接管系统的“后门”。
因为在部署 Azure Function 应用程序时会创建一个专用存储帐户,香港云服务器如果使用管理员身份来调用 Function 应用程序,则可能会滥用该标识来执行任何命令 。Orca 研究人员 Roi Nisimi 指出一旦攻击者获得了具有强托管身份的 Function 应用程序的存储帐户 ,就可以代表自己运行代码,从而获得订阅权限升级(PE),攻击者就可以者可以提升权限 、横向移动 、免费模板访问新资源,并在虚拟机上执行反向 shell 了 。
缓解措施至于缓解措施,Orca 建议企业考虑禁用 Azure 共享密钥授权 ,改用 Azure 活动目录认证。在微软发布的一份报告中,微软表示计划更新 Functions 客户端工具与存储帐户的工作方式,云计算包括对使用身份更好地支持场景的更改 。
值得一提的是 ,微软几周前修补了影响 Azure Active Directory 的错误配置漏洞以及 Azure Service Fabric Explorer(SFX)中反映的 XSS 漏洞 ,前者可能会篡改 Bing 搜索结果 ,建站模板后者可能导致未经验证的远程代码执行 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/702d899289.html
相关文章
网络安全领域的12个大语言模型用例
IT资讯网络安全是人工智能最大的细分市场,过去几年网络安全厂商纷纷宣称整合了人工智能技术当然也有很多仅仅是炒作),其中大部分是基于基线和统计异常的机器学习。随着ChatGPT和类似生成式人工智能技术的飞速发展 ...
【IT资讯】
阅读更多微信朋友圈广告投放攻略(利用微信朋友圈实现精准广告投放的方法与技巧)
IT资讯随着社交媒体的发展,微信朋友圈作为一个人们日常分享生活的平台已经成为了广告主们不可忽视的投放渠道。然而,如何在朋友圈中进行精准的广告投放,成为了很多企业和个人关注的问题。本文将为大家介绍一些微信朋友圈 ...
【IT资讯】
阅读更多轻松装系统(简明易懂,一键完成安装,让你的电脑焕然一新)
IT资讯随着科技的发展,越来越多的人需要重新安装操作系统来提升电脑的性能。而使用U盘开机启动安装系统是一种方便快捷的方式。本篇文章将为你介绍如何使用U盘开机启动系统,让你的电脑焕然一新。1.准备工作:选择合适 ...
【IT资讯】
阅读更多