Microsoft, Azure Cosmos DB'yi etkileyen kritik RCE kusurunu düzeltir

3 yıl önce

ORCA Security'deki analistler, Azure Cosmos DB'yi etkileyen konteynerlere kimlik doğrulanmamış okuma ve yazma erişimine izin veren kritik bir güvenlik açığı buldular.

Cosmiss olarak adlandırılan güvenlik sorunu, Azure portalına entegre olan Azure Cosmos DB yerleşik Jupyter dizüstü bilgisayarlarında ve Azure Cosmos DB, NoQL verilerini ve sonuçlarını daha kolay sorgulamak, analiz etmek ve görselleştirmek için hesaplamak ve görselleştirmek için.

Azure Cosmos DB, Microsoft’un her boyuttaki uygulamalar için geniş API türü desteği içeren tamamen yönetilen NoSQL veritabanıdır. Jupyter Notebooks, kullanıcıların Cosmos DB verilerine erişmesini sağlayan web tabanlı etkileşimli bir platformdur.

ORCA Security'deki araştırmacıların keşfettiği sorun, Cosmos DB Jupyter dizüstü bilgisayarlarının, dizüstü bilgisayar çalışma alanının UUId'ine sahip olsaydı, yetkisiz erişimi önleyen ve hatta bir kapsayıcıyı değiştiren kimlik doğrulama kontrollerinden yoksun olmasıdır.

“Bir saldırganın, dizüstü bilgisayarın çalışma alanının UUID'si olan bir dizüstü bilgisayarın‘ ilericisi ’hakkında bilgi sahibi olsaydı, okuma ve yazma erişimi de dahil olmak üzere kimlik doğrulaması yapmak zorunda kalmadan dizüstü bilgisayarda tam izinler olurdu” - ORCA Security

ORCA’nın araştırmacıları bulgularını 3 Ekim 2022'de Microsoft’a bildirdi ve yazılım satıcısı 5 Ekim 2022'de kritik sorunları iki gün içinde düzeltti.

Araştırmacılar bugün kusur için ayrıntılı bir teknik yazı yayınladılar ve kod yürütmesine izin veren bir kavram kanıtı (POC) sağladılar. Microsoft zaten bir düzeltme yayınladığından, istismar artık işe yaramıyor.

Bir kullanıcı Azure Cosmos DB'de yeni bir dizüstü bilgisayar oluşturduğunda, benzersiz bir yeni oturum/dizüstü bilgisayar kimliği (UUIDV4) ile birlikte yeni bir uç nokta oluşturulur.

Araştırmacılar, yeni oluşturulan bir not defterinden sunucuya talebin trafiğini gözden geçirdiler ve bir yetkilendirme başlığının varlığını fark ettiler.

Bu başlığı kaldırdıklarında ve bu sunucudaki tüm dizüstü bilgisayarları listelemek için bir istek gönderdiklerinde, analistler sunucunun normal yanıt verdiğini fark ettiler, bu nedenle yetkilendirme üstbilgisi gerekli değildi.

JSON yüklerini içeren diğer geçerli put taleplerini deneyerek, ORCA’nın analistleri dizüstü bilgisayardaki kodu değiştirebileceklerini, verilerin üzerine yazabileceklerini, yeni snippet'leri enjekte edebileceklerini veya bunları silebileceklerini öğrendiler.

Ayrıca, önceki komut aynı platformdaki tüm dizüstü bilgisayar kimliklerini açıkladığından, saldırganlar bunlardan herhangi birine erişecek ve değiştirilecek bir konumda olacaktır.

İşleri bir adım daha ileri götürmek için, bir saldırgan Python kodu enjekte ederek Explorer Gösterge Tablosunu oluşturan dosyayı değiştirebilir ve ardından Azure arabirimi aracılığıyla Cosmos Data Gezgini'ni yükleyebilir.

Veri Gezgini yüklendiğinde, Python kodu otomatik olarak yürütüldü ve saldırgana istemci üzerinde ters bir kabuk verdi.

Azure Cosmos DB tamamen yönetilen, sunucusuz dağıtılmış bir veritabanı olduğundan, düzeltmeler sunucu tarafında gerçekleşir, bu nedenle kullanıcıların riski azaltmak için herhangi bir işlem yapmasına gerek yoktur.

GÜNCELLEME 11/1: Microsoft'un Güvenlik Müdahale Merkezi de bu düzeltme hakkında bir rapor yayınladı ve bu da kullanıcıların yalnızca çok küçük bir yüzdesinin pratik olarak sorundan etkilendiğini vurguladı.

Microsoft, "Jupyter dizüstü bilgisayarlarını kullanmayan müşteriler (Azure Cosmos DB müşterilerinin% 99,8'i Jupyter dizüstü bilgisayarları kullanmıyor) bu güvenlik açığına duyarlı değildi."

Bilgisayar korsanları kritik VMware kusurunu fidye yazılımı, madenciler için sömürüyor

Apache Commons Metin RCE Kusur - Sakin Olun ve Yama Uzak

Kritik VM2 Koşusu, saldırganların kum havuzunun dışında kod çalıştırmasına izin verir

Zimbra İşbirliği Süitinde Satılmamış RCE Bug'dan yararlanan bilgisayar korsanları

Moobot Botnet, Patched D-Link yönlendiriciniz için geliyor

Kaynak: Bleeping Computer

More Posts