您现在的位置是:人工智能 >>正文
PostgreSQL漏洞泄露企业数据库,多家云巨头受到影响
人工智能53人已围观
简介多款PostgreSQL即服务产品惊现漏洞,包括来自微软和谷歌两大云巨头的产品。安全公司Wiz Research近日在多家云供应商的畅销“PostgreSQL即服务”产品中发现了漏洞,这些漏洞是云供应 ...

多款PostgreSQL即服务产品惊现漏洞 ,漏洞包括来自微软和谷歌两大云巨头的泄露产品 。
安全公司Wiz Research近日在多家云供应商的企业畅销“PostgreSQL即服务”产品中发现了漏洞,这些漏洞是数据受云供应商本身带来的。
今年早些时候 ,库多这家安全公司就在Microsoft Azure Database for PostgreSQL Flexible Server这款产品中发现了一系列严重漏洞。家云巨
该漏洞名为#ExtraReplica,影响允许未经授权的漏洞访客读取其他客户的PostgreSQL数据库 ,从而绕过租户隔离机制 。泄露
Wiz公司的源码下载企业研究主管Shir Tamari告诉媒体:“隔离机制并不完美,我们可以通过网络从我们的数据受托管实例访问其他客户的实例,这为其他潜在漏洞打开了攻击面。库多”
该公司证明,家云巨不法分子可以利用这个攻击面,影响进而获得全面读取其他客户的漏洞数据库的权限。
几十年前的漏洞Wiz现在透露,一个类似的漏洞影响谷歌云平台(GCP),不过潜在影响不太严重 。云计算
PostgreSQL的历史可以追溯到25年前 ,它缺少适合托管服务的权限模型 ,导致云供应商只好自行添加代码。
为了将Postgres转变成一项托管服务 ,云服务供应商就要在不危及服务的情况下为用户提供超级用户权限,为此需要允许一些被认为很危险的功能 。
PostgreSQL的权限模型无法为用户提供一组超级用户权限。因此,云供应商不得不进行修改 ,以便允许普通用户拥有一组超级用户功能。亿华云
这番修改让Wiz的团队可以在多款PostgreSQL即服务产品的供应商管理的计算实例上执行任意命令——在极端情况下 ,未授权访客可以访问使用受影响服务的其他客户的数据。
已有多个补丁以Cloud SQL为例,虽然Wiz的团队无法获得超级用户身份,但可以访问其部分权限 。其中一个权限是能够将表的所有权任意更改为数据库中的任何用户或角色。服务器租用
这意味着该团队可以创建一个含有虚假内容的表,随后在该表上创建附有代码执行载荷的恶意索引函数,之后将表的所有者更改为cloudsqladmin,即GCP的超级用户角色,这个角色仅供Cloud SQL用于维护和管理数据库。
Wiz的团队分析该表后 ,迫使PostgreSQL引擎将用户上下文切换到表的所有者cloudsqladmin ,并以cloudsqladmin权限调用恶意索引函数,从而执行shell命令 。建站模板
Wiz的团队在研究漏洞期间与十几家PostgreSQL供应商合作 ,以验证和修复所发现的问题。事实证明,许多云供应商做了相同的修改,以便将PostgreSQL调整为一项托管服务,因此可能面临安全隐患。
Tamari说:“作为广泛且负责任的披露过程的一部分 ,我们将研究结果告知了几大云供应商及其他厂商,以帮助它们确定各自是否存在我们发现的高防服务器问题。”
本文翻译自:https://portswigger.net/daily-swig/multiple-cloud-vendors-impacted-by-postgresql-vulnerability-that-exposed-enterprise-databases
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/829f999161.html
相关文章
安全运营之浅谈SOAR剧本设计
人工智能SOAR介绍:概述:SOAR(SecurityOrchestration,Automation andResponse),简单字面来讲就是安全编排、安全自动化、安全响应。人们往往忽略了威胁情报(Thr ...
【人工智能】
阅读更多帮助安全红队取得成功的11条建议
人工智能在现代企业的网络安全能力体系建设中,有一个不可或缺的环节就是通过实战化的攻防演练活动对实际建设成果进行验证。通过攻防演练能够检验网络安全体系建设的科学性和有效性,发现工作中存在的问题,并针对演练中发现 ...
【人工智能】
阅读更多CISO 仍然会犯的漏洞管理错误
人工智能大量攻击已被追溯到其所对应的未修补漏洞,包括2017年信用报告机构Equifax严重的数据泄露。Tripwire在2017年的一项研究发现27%的攻击是由未打补丁的漏洞造成的,而 Ponemon在20 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- OPPO R7主要特点是什么
- 优沃IWM智能体重管理系统——轻松掌控健康(健康管理新利器——优沃IWM帮你实现身体管理的新高度)
- i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用)
- 大庆移动光线50m(突破速度极限,大庆移动光线50m为你带来全新上网体验)
- 雨林木风系统盘教程(轻松操作,让电脑重获新生)
- 轻松学会使用光盘重装系统的简易教程(从零开始,轻松重装系统的全程指南)
- 红米2自动接听如何设置
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 第七代i57500的卓越表现(一款出色的处理器推动电脑性能提升)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统) 亿华云网站建设企业服务器香港物理机云服务器源码库b2b信息平台