Một lỗi bảo mật nghiêm trọng trên Microsoft Azure giúp hacker truy cập tài khoản khách hàng
Thông tin chi tiết đã được tiết lộ về một lỗ hổng nghiêm trọng hiện đã được giải quyết trong dịch vụ Azure Automation của Microsoft. Lỗ hổng này có thể đã cho phép tin tặc truy cập trái phép vào tài khoản của các khách hàng sử dụng Azure khác và chiếm quyền kiểm soát.
Chuyên gia Yanir Tsarimi của Orca Security cho biết trong một báo cáo vào thứ hai rằng: “Cuộc tấn công này có thể giúp tin tặc chiếm hoàn toàn quyền kiểm soát tài nguyên và dữ liệu thuộc tài khoản được nhắm tới, tùy thuộc vào các quyền khách hàng chỉ định”.
Công ty bảo mật cơ sở hạ tầng đám mây của Israel cho biết thêm rằng lỗ hổng này có thể khiến một số khách hàng gặp rủi ro, bao gồm một công ty viễn thông giấu tên, hai nhà sản xuất ô tô, một tập đoàn ngân hàng và bốn công ty kế toán lớn cùng nhiều công ty khác.
Dịch vụ Azure Automation cho phép tự động hóa quy trình, quản lý cấu hình và xử lý các bản cập nhật hệ điều hành trong một cửa sổ bảo trì xác định cả trong lẫn ngoài môi trường Azure.
Được đặt biệt danh là “AutoWarp”, sự cố này ảnh hưởng đến tất cả người sử dụng dịch vụ Azure Automation đã bật tính năng Quản lý nhận dạng (Managed Identity). Điều đáng chú ý là tính năng này được bật theo mặc định. Sau khi tiết lộ vào ngày 6/12/2021, sự cố này đã được khắc phục trong một bản vá được phát hành vào ngày 10/12/2021.
Trung tâm phản hồi bảo mật của Microsoft (MSRC) cho biết trong một tuyên bố rằng: “Các tài khoản Azure Automation sử dụng token quản lý nhận dạng để ủy quyền và sử dụng Azure Sandbox cho thời gian chạy (job runtime) và thực thi công việc đã bị lộ. Microsoft đã không phát hiện ra bằng chứng về việc sử dụng token sai mục đích”.
Trong khi các công việc tự động hóa được thiết kế bị cô lập bằng hộp cát để ngăn chặn truy cập của mã khác đang chạy trên cùng một máy ảo, lỗ hổng bảo mật đã khiến cho một kẻ xấu thực hiện công việc trong Azure Sandbox có thể lấy được token xác thực của các công việc tự động khác.
Tsarimi lưu ý: “Người có ý định xấu có thể liên tục lấy các mã thông báo và với mỗi mã thông báo sẽ mở rộng cuộc tấn công sang nhiều khách hàng của Azure hơn”.
Tiết lộ được đưa ra gần hai tháng sau khi Amazon Web Services (AWS) đả sửa hai lỗ hổng, được gọi là Superglue và BreakingFormation trong nền tảng AWS Glue và CloudFormation có thể đã bị lạm dụng để truy cập dữ liệu của các khách hàng AWS Glue khác và làm rò rỉ các file nhạy cảm.
Vào tháng 12 năm 2021, Microsoft cũng đã giải quyết một điểm yếu bảo mật khác trong ứng dụng Azure từng dẫn đến việc mã nguồn của các ứng dụng khách hàng được viết bằng Java, Node, PHP, Python và Ruby bị lộ ít nhất bốn năm kể từ tháng 9 năm 2017.
Theo Thehackernews
TIN CÙNG CHUYÊN MỤC
ChatGPT sẽ báo lỗi nếu bạn hỏi về cái tê...
Cuộc tấn công Microsoft 365 mới có thể p...
Người dùng chưa đủ 18 tuổi sẽ không được...
Bộ công cụ lừa đảo mới Xiū gǒu nhắm vào ...
Kỹ thuật hack này có thể cách ly may tín...
Tính năng Email được bảo vệ mới của Gmai...
- BLACK FRIDAY khuyến mãi cực sốc – Bảo vệ máy tính ...
- Chương trình Khuyến mãi “Vòng quay may mắn” 2024
- Các mối đe dọa an ninh mạng tại Việt Nam gia tăng ...
- Hướng dẫn cài đặt và kích hoạt Kaspersky For Iphon...
- Các cuộc tấn công ransomware tiếp tục nhắm vào nhi...
- Hướng dẫn cài đặt và kích hoạt Kaspersky for Windo...
- ChatGPT sẽ báo lỗi nếu bạn hỏi về cái tên này
- Cuộc tấn công Microsoft 365 mới có thể phá vỡ hàng...
- Chương trình Khuyến mãi “Vòng quay may mắn” 2024
- Người dùng chưa đủ 18 tuổi sẽ không được dùng filt...
- Thông báo thời gian kì nghỉ công ty năm 2024
- Top 8 phần mềm chatbot AI miễn phí phổ biến hiện n...