您现在的位置是:IT资讯 >>正文
IBM 云数据库 PostgreSQL 出现安全漏洞
IT资讯6168人已围观
简介The Hacker News 网站披露,IBM 近日修复一个影响其 PostgreSQL 云数据库ICD)产品的高严重性安全漏洞CVSS分数:8.8),该漏洞可能被利用来篡改内部存储库并运行未经授权 ...

The 数据Hacker News 网站披露,IBM 近日修复一个影响其 PostgreSQL 云数据库(ICD)产品的现安高严重性安全漏洞(CVSS分数:8.8),该漏洞可能被利用来篡改内部存储库并运行未经授权的全漏代码。

云安全公司 Wiz 将该漏洞称为“Hells Keychain ”,数据一旦恶意攻击者成功利用该漏洞可能会在客户环境中远程执行代码,现安甚至读取或修改存储在 PostgreSQL 数据库中的全漏数据 。
Wiz 研究人员 Ronen Shustin 和 Shir Tamari 表示:该漏洞由三个暴露的数据秘密 Kubernetes 服务帐户令牌 、私有容器注册密码、云计算现安CI/CD 服务器凭据组成,全漏再加上对内部构建服务器的数据过度许可网络访问。
Hells Keychain 始于 ICD 中的现安一个 SQL 注入漏洞 ,该漏洞可能授予攻击者超级用户(又称 "ibm")权限,全漏然后允许其在托管数据库实例的数据底层虚拟机上执行任意命令。
据悉 ,现安这个功能被武器化以期访问 Kubernetes API 令牌文件 ,全漏从而允许更广泛的免费模板开发后工作,包括从 IBM 的私有容器注册表中提取容器图像,该注册表存储与用于PostgreSQL 的 ICD 相关的图像,并扫描这些图像以获取其他机密。

研究人员强调,容器图像通常包含公司知识产权的专有源代码和二进制工件,此外,服务器租用它们还可以包含攻击者可以利用的信息,以发现其他漏洞并在服务的内部环境中执行横向移动。
Wiz 表示,它能够从图像清单文件中提取内部工件存储库和 FTP 凭证,有效地允许对受信任的存储库和 IBM 构建服务器进行不受限制的读写访问。
这种攻击能够覆盖到 PostgreSQL 映像构建过程中使用的任意文件 ,香港云服务器然后将这些文件安装在每个数据库实例上 ,因此可能会产生严重后果。
IBM 在一份独立的咨询报告中表示,所有用于 PostgreSQL 实例的 IBM 云数据库都可能受到该 漏洞的影响,但目前还没有发现恶意活动的迹象 ,修补措施于 2022 年 8 月 22 日和 9 月 3 日推出 ,已自动应用于客户实例,高防服务器无需进一步操作。
研究人员表示:作为广泛攻击链的一部分,这些漏洞可能被恶意攻击者利用,最终导致对平台的供应链攻击 。 为了减轻此类威胁 ,建议组织监控其云环境中分散的凭据 ,强制实施网络控制以防止访问生产服务器 ,并防止容器注册表损坏。亿华云
参考文章:https://thehackernews.com/2022/12/researchers-disclose-supply-chain-flaw.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/015b699978.html
相关文章
网络安全编程中使用的前十种编程语言
IT资讯人类每天都使用口语进行交流。但是你知道成千上万的编程语言致力于促进人机交流吗?随着数字系统在我们的日常生活中变得越来越重要,数字语言的使用也将如此。 KX的研究发现,45% 的 16-23 岁的美国学 ...
【IT资讯】
阅读更多安卓手机查看短信中心号码方法
IT资讯在以前的一些诺基亚功能机中,查看手机短信中心号码,可以直接在短信设置中查看,不过安卓手机在设置中并找不到这项。如何查看安卓手机当前的短信中心号码吗?具体方法如下: 一、进入安卓手机拨号界 ...
【IT资讯】
阅读更多华硕大白菜U盘装系统教程(Win764位操作系统安装步骤详解)
IT资讯安装操作系统是使用电脑的第一步,而借助U盘进行系统安装成为了现代化操作的选择之一。本文将以华硕大白菜U盘装系统教程为主题,详细介绍Win764位操作系统的安装步骤。准备工作及所需材料在开始安装之前,需 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 2025 年 CISO 最青睐的五大安全框架
- 网络安全问题,好多同学不知道啊......
- 盘点2024年生成式AI带来的五大新型安全威胁
- Sitecore 零日漏洞可让攻击者远程执行代码
- 研究人员利用 AI 越狱技术大量窃取 Chrome 信息
- 无需拆机!Windows 11 BitLocker加密文件被破解
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
- 2025年最佳MDR(托管检测和响应)解决方案
- 二维码钓鱼攻击的兴起:诈骗者如何利用二维码及如何防范 亿华云云服务器企业服务器香港物理机网站建设源码库b2b信息平台