-
NTS tuyển dụng VỊ TRÍ SALES MANAGER
-
Lỗ hổng mới trong Plugin WordPress được sử dụng bở...
-
Apple ngăn chặn 2 tỷ đô la gian lận trên App Store...
-
Cảnh báo! Thiết bị Samsung đang bị tấn công bởi mộ...
-
WebKit bị tấn công: Apple phát hành các bản vá khẩ...
-
Cập nhật Windows ngay! Bản vá tháng 5 của Microsof...
Một lỗi bảo mật nghiêm trọng trên Microsoft Azure giúp hacker truy cập tài khoản khách hàng
Thông tin chi tiết đã được tiết lộ về một lỗ hổng nghiêm trọng hiện đã được giải quyết trong dịch vụ Azure Automation của Microsoft. Lỗ hổng này có thể đã cho phép tin tặc truy cập trái phép vào tài khoản của các khách hàng sử dụng Azure khác và chiếm quyền kiểm soát.
Chuyên gia Yanir Tsarimi của Orca Security cho biết trong một báo cáo vào thứ hai rằng: “Cuộc tấn công này có thể giúp tin tặc chiếm hoàn toàn quyền kiểm soát tài nguyên và dữ liệu thuộc tài khoản được nhắm tới, tùy thuộc vào các quyền khách hàng chỉ định”.
Công ty bảo mật cơ sở hạ tầng đám mây của Israel cho biết thêm rằng lỗ hổng này có thể khiến một số khách hàng gặp rủi ro, bao gồm một công ty viễn thông giấu tên, hai nhà sản xuất ô tô, một tập đoàn ngân hàng và bốn công ty kế toán lớn cùng nhiều công ty khác.
Dịch vụ Azure Automation cho phép tự động hóa quy trình, quản lý cấu hình và xử lý các bản cập nhật hệ điều hành trong một cửa sổ bảo trì xác định cả trong lẫn ngoài môi trường Azure.
Được đặt biệt danh là “AutoWarp”, sự cố này ảnh hưởng đến tất cả người sử dụng dịch vụ Azure Automation đã bật tính năng Quản lý nhận dạng (Managed Identity). Điều đáng chú ý là tính năng này được bật theo mặc định. Sau khi tiết lộ vào ngày 6/12/2021, sự cố này đã được khắc phục trong một bản vá được phát hành vào ngày 10/12/2021.
Trung tâm phản hồi bảo mật của Microsoft (MSRC) cho biết trong một tuyên bố rằng: “Các tài khoản Azure Automation sử dụng token quản lý nhận dạng để ủy quyền và sử dụng Azure Sandbox cho thời gian chạy (job runtime) và thực thi công việc đã bị lộ. Microsoft đã không phát hiện ra bằng chứng về việc sử dụng token sai mục đích”.
Trong khi các công việc tự động hóa được thiết kế bị cô lập bằng hộp cát để ngăn chặn truy cập của mã khác đang chạy trên cùng một máy ảo, lỗ hổng bảo mật đã khiến cho một kẻ xấu thực hiện công việc trong Azure Sandbox có thể lấy được token xác thực của các công việc tự động khác.
Tsarimi lưu ý: “Người có ý định xấu có thể liên tục lấy các mã thông báo và với mỗi mã thông báo sẽ mở rộng cuộc tấn công sang nhiều khách hàng của Azure hơn”.
Tiết lộ được đưa ra gần hai tháng sau khi Amazon Web Services (AWS) đả sửa hai lỗ hổng, được gọi là Superglue và BreakingFormation trong nền tảng AWS Glue và CloudFormation có thể đã bị lạm dụng để truy cập dữ liệu của các khách hàng AWS Glue khác và làm rò rỉ các file nhạy cảm.
Vào tháng 12 năm 2021, Microsoft cũng đã giải quyết một điểm yếu bảo mật khác trong ứng dụng Azure từng dẫn đến việc mã nguồn của các ứng dụng khách hàng được viết bằng Java, Node, PHP, Python và Ruby bị lộ ít nhất bốn năm kể từ tháng 9 năm 2017.
Theo Thehackernews
TIN CÙNG CHUYÊN MỤC
Lỗ hổng mới trong Plugin WordPress được ...
Apple ngăn chặn 2 tỷ đô la gian lận trên...
Cảnh báo! Thiết bị Samsung đang bị tấn c...
WebKit bị tấn công: Apple phát hành các ...
Cập nhật Windows ngay! Bản vá tháng 5 củ...
Kaspersky ngăn chặn gần 50 triệu sự cố n...
-
Kaspersky bổ nhiệm Giám đốc Kênh phân phối tại APA...
-
Lừa đảo tiền điện tử tăng 40% trong một năm
-
Tấn công mạng vào doanh nghiệp Đông Nam Á tăng 45%
-
Tổng kết sự kiện ra mắt hệ sinh thái bảo mật Kaspe...
-
WebKit bị tấn công: Apple phát hành các bản vá khẩ...
-
Cập nhật Windows ngay! Bản vá tháng 5 của Microsof...
-
NTS tuyển dụng VỊ TRÍ SALES MANAGER
-
Lỗ hổng mới trong Plugin WordPress được sử dụng bở...
-
Apple ngăn chặn 2 tỷ đô la gian lận trên App Store...
-
Cảnh báo! Thiết bị Samsung đang bị tấn công bởi mộ...
-
WebKit bị tấn công: Apple phát hành các bản vá khẩ...
-
Cập nhật Windows ngay! Bản vá tháng 5 của Microsof...
TAGS
LIÊN HỆ
