Một lỗi bảo mật nghiêm trọng trên Microsoft Azure giúp hacker truy cập tài khoản khách hàng

www.tuoitre.vn -   14/03/2022 12:00:00 730

Thông tin chi tiết đã được tiết lộ về một lỗ hổng nghiêm trọng hiện đã được giải quyết trong dịch vụ Azure Automation của Microsoft. Lỗ hổng này có thể đã cho phép tin tặc truy cập trái phép vào tài khoản của các khách hàng sử dụng Azure khác và chiếm quyền kiểm soát.

Một lỗi bảo mật nghiêm trọng trên Microsoft Azure  giúp hacker truy cập tài khoản khách hàng

Chuyên gia Yanir Tsarimi của Orca Security cho biết trong một báo cáo vào thứ hai rằng: “Cuộc tấn công này có thể giúp tin tặc chiếm hoàn toàn quyền kiểm soát tài nguyên và dữ liệu thuộc tài khoản được nhắm tới, tùy thuộc vào các quyền khách hàng chỉ định”.

Công ty bảo mật cơ sở hạ tầng đám mây của Israel cho biết thêm rằng lỗ hổng này có thể khiến một số khách hàng gặp rủi ro, bao gồm một công ty viễn thông giấu tên, hai nhà sản xuất ô tô, một tập đoàn ngân hàng và bốn công ty kế toán lớn cùng nhiều công ty khác.

Dịch vụ Azure Automation cho phép tự động hóa quy trình, quản lý cấu hình và xử lý các bản cập nhật hệ điều hành trong một cửa sổ bảo trì xác định cả trong lẫn ngoài môi trường Azure.

Được đặt biệt danh là “AutoWarp”, sự cố này ảnh hưởng đến tất cả người sử dụng dịch vụ Azure Automation đã bật tính năng Quản lý nhận dạng (Managed Identity). Điều đáng chú ý là tính năng này được bật theo mặc định. Sau khi tiết lộ vào ngày 6/12/2021, sự cố này đã được khắc phục trong một bản vá được phát hành vào ngày 10/12/2021.

Một lỗi bảo mật nghiêm trọng trên Microsoft Azure  giúp hacker truy cập tài khoản khách hàng

Trung tâm phản hồi bảo mật của Microsoft (MSRC) cho biết trong một tuyên bố rằng: “Các tài khoản Azure Automation sử dụng token quản lý nhận dạng để ủy quyền và sử dụng Azure Sandbox cho thời gian chạy (job runtime) và thực thi công việc đã bị lộ. Microsoft đã không phát hiện ra bằng chứng về việc sử dụng token sai mục đích”.

Trong khi các công việc tự động hóa được thiết kế bị cô lập bằng hộp cát để ngăn chặn truy cập của mã khác đang chạy trên cùng một máy ảo, lỗ hổng bảo mật đã khiến cho một kẻ xấu thực hiện công việc trong Azure Sandbox có thể lấy được token xác thực của các công việc tự động khác.

Tsarimi lưu ý: “Người có ý định xấu có thể liên tục lấy các mã thông báo và với mỗi mã thông báo sẽ mở rộng cuộc tấn công sang nhiều khách hàng của Azure hơn”.

Tiết lộ được đưa ra gần hai tháng sau khi Amazon Web Services (AWS) đả sửa hai lỗ hổng, được gọi là Superglue và BreakingFormation trong nền tảng AWS Glue và CloudFormation có thể đã bị lạm dụng để truy cập dữ liệu của các khách hàng AWS Glue khác và làm rò rỉ các file nhạy cảm.

Vào tháng 12 năm 2021, Microsoft cũng đã giải quyết một điểm yếu bảo mật khác trong ứng dụng Azure từng dẫn đến việc mã nguồn của các ứng dụng khách hàng được viết bằng Java, Node, PHP, Python và Ruby bị lộ ít nhất bốn năm kể từ tháng 9 năm 2017.

Theo Thehackernews

TIN CÙNG CHUYÊN MỤC

Lỗ hổng mới trong Plugin WordPress được ...

24/05/2023 08:00:00 58
Một lỗ hổng bảo mật đã được tiết lộ trong plugin WordPress phổ biến Essential Addons cho Elementor c...

Apple ngăn chặn 2 tỷ đô la gian lận trên...

23/05/2023 08:00:00 68
Apple đã thông báo rằng họ đã ngăn chặn hơn 2 tỷ đô la trong các giao dịch có khả năng gian lận và t...

Cảnh báo! Thiết bị Samsung đang bị tấn c...

22/05/2023 08:00:00 73
Cảnh báo! Thiết bị Samsung đang bị tấn cong bởi một lỗ hổng bảo mật mới bị lộ

WebKit bị tấn công: Apple phát hành các ...

19/05/2023 08:00:00 85
Apple hôm thứ Năm đã tung ra các bản cập nhật bảo mật cho iOS, iPadOS, macOS, tvOS, watchOS và trình...

Cập nhật Windows ngay! Bản vá tháng 5 củ...

18/05/2023 09:00:00 82
Microsoft đã tung ra các bản cập nhật Bản vá Thứ Ba cho tháng 5 năm 2023 để giải quyết 38 lỗi bảo mậ...

Kaspersky ngăn chặn gần 50 triệu sự cố n...

17/05/2023 08:00:00 79
Số liệu mới nhất từ công ty an ninh mạng toàn cầu Kaspersky cho thấy đã có 49.042.966 mối đe dọa ngo...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ