您现在的位置是:IT资讯 >>正文
IBM 云数据库 PostgreSQL 出现安全漏洞
IT资讯83人已围观
简介The Hacker News 网站披露,IBM 近日修复一个影响其 PostgreSQL 云数据库ICD)产品的高严重性安全漏洞CVSS分数:8.8),该漏洞可能被利用来篡改内部存储库并运行未经授权 ...

The 数据Hacker News 网站披露 ,IBM 近日修复一个影响其 PostgreSQL 云数据库(ICD)产品的现安高严重性安全漏洞(CVSS分数:8.8) ,该漏洞可能被利用来篡改内部存储库并运行未经授权的全漏代码 。

云安全公司 Wiz 将该漏洞称为“Hells Keychain ” ,数据一旦恶意攻击者成功利用该漏洞可能会在客户环境中远程执行代码,现安甚至读取或修改存储在 PostgreSQL 数据库中的全漏数据。
Wiz 研究人员 Ronen Shustin 和 Shir Tamari 表示:该漏洞由三个暴露的数据秘密 Kubernetes 服务帐户令牌 、私有容器注册密码、云计算现安CI/CD 服务器凭据组成,全漏再加上对内部构建服务器的数据过度许可网络访问 。
Hells Keychain 始于 ICD 中的现安一个 SQL 注入漏洞,该漏洞可能授予攻击者超级用户(又称 "ibm")权限,全漏然后允许其在托管数据库实例的数据底层虚拟机上执行任意命令。
据悉,现安这个功能被武器化以期访问 Kubernetes API 令牌文件,全漏从而允许更广泛的高防服务器开发后工作 ,包括从 IBM 的私有容器注册表中提取容器图像,该注册表存储与用于PostgreSQL 的 ICD 相关的图像,并扫描这些图像以获取其他机密。

研究人员强调,容器图像通常包含公司知识产权的专有源代码和二进制工件,此外 ,香港云服务器它们还可以包含攻击者可以利用的信息,以发现其他漏洞并在服务的内部环境中执行横向移动 。
Wiz 表示 ,它能够从图像清单文件中提取内部工件存储库和 FTP 凭证,有效地允许对受信任的存储库和 IBM 构建服务器进行不受限制的读写访问 。
这种攻击能够覆盖到 PostgreSQL 映像构建过程中使用的任意文件,服务器租用然后将这些文件安装在每个数据库实例上,因此可能会产生严重后果。
IBM 在一份独立的咨询报告中表示 ,所有用于 PostgreSQL 实例的 IBM 云数据库都可能受到该 漏洞的影响,但目前还没有发现恶意活动的迹象 ,修补措施于 2022 年 8 月 22 日和 9 月 3 日推出 ,已自动应用于客户实例 ,建站模板无需进一步操作 。
研究人员表示:作为广泛攻击链的一部分,这些漏洞可能被恶意攻击者利用,最终导致对平台的供应链攻击。 为了减轻此类威胁 ,建议组织监控其云环境中分散的凭据,强制实施网络控制以防止访问生产服务器,并防止容器注册表损坏。源码下载
参考文章:https://thehackernews.com/2022/12/researchers-disclose-supply-chain-flaw.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/015b699978.html
上一篇:APP备案常见问题解答
相关文章
2022年优秀灾难恢复解决方案
IT资讯最近,灾难恢复又扩展了内容范畴。勒索软件现在已经成为制定灾难恢复计划和灾难恢复技术的关键原因之一。像Colonial Pipeline公司遭到勒索软件攻击这样的大规模破坏事件足以让企业破产倒闭。Neb ...
【IT资讯】
阅读更多简析基于自适应学习的AI加密流量检测技术
IT资讯人工智能技术的广泛应用正在深刻改变我们的生活。在网络安全领域,基于机器学习的检测技术也应用在许多场景中。随着信息技术的迅猛发展和数字化转型的深入推进,加密技术逐渐成为保障网络安全和数据隐私的核心手段, ...
【IT资讯】
阅读更多转向安全数据湖来消除安全领域的数据孤岛
IT资讯Anvilogic的战略副总裁Omer Singer揭示了安全数据湖在克服数据孤岛、增强威胁检测和优化弹性安全架构成本方面的关键作用。以安全信息事件管理(SIEM)为中心的安全数据堆栈受到各种限制的困 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- 戴尔Latitude 5530 业界首款使用生物基材料的PC
- 探索联想510s主板的性能和功能(深入了解联想510s主板的特点和优势)
- 2022年数据中心虚拟化的主要趋势
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 揭秘格力U尊(智能控制、高能效、出色性能,格力U尊为你带来全新空调体验)
- 你需要了解的15个关键数据中心统计数据
- 450R5J换屏详细教程(步骤清晰易懂,教你如何更换450R5J的屏幕)
- 戴尔Precision 7920塔式工作站让数据及时备份避免“曼德拉效应”
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁 网站建设云服务器香港物理机亿华云源码库企业服务器b2b信息平台