您现在的位置是:电脑教程 >>正文
微软 Azure 曝“设计缺陷”,暴露存储账户
电脑教程2665人已围观
简介The Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,一旦攻击者成功利用,便可以访问存储帐户,甚至可在内部系统环境中横向移动,执行远程 ...
The 设计缺陷Hacker News 网站披露 ,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,微软一旦攻击者成功利用,暴露便可以访问存储帐户 ,存储甚至可在内部系统环境中横向移动,账户执行远程代码 。设计缺陷

The 微软Hacker News 在与 Orca 分享的一份新报告中表示 ,攻击者可以利用该缺陷,暴露通过操纵 Azure 功能窃取更高特权身份的模板下载存储访问令牌 、横向移动 、账户秘密访问关键业务资产和执行远程代码(RCE) ,设计缺陷甚至有可能滥用和利用 Microsoft 存储帐户。微软
从微软的暴露说法来看 ,Azure 在创建存储帐户时会生成两个 512 位的存储存储帐户访问密钥,这些密钥可用于通过共享密钥授权或通过使用共享密钥签名的香港云服务器账户 SAS令牌授权对数据的访问。更危险的是 ,这些访问密钥可以通过操纵 Azure 功能来窃取 ,这就给威胁攻击者留下了升级权限并接管系统的“后门”。
因为在部署 Azure Function 应用程序时会创建一个专用存储帐户 ,免费模板如果使用管理员身份来调用 Function 应用程序 ,则可能会滥用该标识来执行任何命令 。Orca 研究人员 Roi Nisimi 指出一旦攻击者获得了具有强托管身份的 Function 应用程序的存储帐户 ,就可以代表自己运行代码,从而获得订阅权限升级(PE),攻击者就可以者可以提升权限、横向移动 、建站模板访问新资源,并在虚拟机上执行反向 shell 了 。
缓解措施至于缓解措施,Orca 建议企业考虑禁用 Azure 共享密钥授权,改用 Azure 活动目录认证。在微软发布的一份报告中,微软表示计划更新 Functions 客户端工具与存储帐户的工作方式,源码库包括对使用身份更好地支持场景的更改。
值得一提的是,微软几周前修补了影响 Azure Active Directory 的错误配置漏洞以及 Azure Service Fabric Explorer(SFX)中反映的 XSS 漏洞,前者可能会篡改 Bing 搜索结果,高防服务器后者可能导致未经验证的远程代码执行 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/580f699413.html
相关文章
攻防对决:揭秘黑客如何绕过EDR/XDR系统及应对策略
电脑教程攻击者靠规避你的EDR/XDR系统谋生,下文介绍了他们如何在三个关键点绕过或逃避你的防御。最近的一项全球调查指出,CISO及其企业可能过于依赖端点检测与响应(EDR)和扩展检测与响应(XDR)系统,因 ...
【电脑教程】
阅读更多全球智能建筑与工业系统告急,Niagara 框架曝高危漏洞
电脑教程网络安全研究人员近期发现Tridium公司Niagara框架存在十余个安全漏洞,攻击者在特定条件下可通过同一网络入侵系统。Nozomi Networks实验室在上周发布的报告中指出:"当Niagara ...
【电脑教程】
阅读更多漏洞管理玩法已变,四大常见错误亟待摒弃
电脑教程漏洞管理已经彻底转型,它不再是简单地完成清单上的任务,而是构建一个融合实时可见性、智能风险排序和前瞻性自动化的完整防御体系。可以说,今天的漏洞管理与五年前相比已经发生了质的变化。如果你仍然固守于定期扫 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 企业通过谈判策略降低赎金支付的实战经验
- 你的App每三分钟就会遭遇一次攻击
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- 原来这才是2022企业都愿意选择云服务器的原因
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题)
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上
- 托管服务提供商的优势和长期机会 源码库亿华云网站建设b2b信息平台香港物理机云服务器企业服务器