Microsoft, düzinelerce Azure Site Kurtarma ayrıcalığını düzeltiyor.

4 yıl önce

Microsoft, Azure Site Recovery Suite'te saldırganların yüksek ayrıcalıklar kazanmasına veya uzaktan kod yürütülmesine izin verebilecek 32 güvenlik açığı düzeltildi.

Azure Sitesi Kurtarma Hizmeti, bir sorun tespit edildiğinde iş yüklerini ikincil konumlara otomatik olarak başarısız olacak bir felaket kurtarma hizmetidir.

Salı günü Temmuz 2022 yamasının bir parçası olarak Microsoft, Azure Site Recovery Güvenlik Açığı ile 84 kusur düzeltti.

Azure sitesi kurtarma işleminde sabitlenen otuz iki güvenlik açıkından ikisi uzaktan kod yürütülmesine izin verir ve otuz güvenlik açıkları ayrıcalıkların yükselmesine izin verir.

Bugün yayınlanan bir danışmanlıkta Microsoft, SQL enjeksiyon güvenlik açıklarının ayrıcalık artış hatalarının çoğuna neden olduğunu belirtiyor.

Bununla birlikte, Microsoft ayrıca Tenable tarafından keşfedilen bir DLL kaçırma güvenlik açığının neden olduğu bir CVE-2022-33675 güvenlik açığını vurguladı.

DLL kaçırma kusuru CVE-2022-33675 olarak izlenir ve 7.8 CVSS V3 şiddet derecesine sahiptir. 8 Nisan 2022'de Microsoft'a açıklayan Tenable'daki araştırmacılar tarafından keşfedildi.

DLL kaçırma saldırıları, bir Windows işletim sisteminin bir uygulama başlatıldığında gerekli DLL'leri aradığı ve yüklediği klasörlerde güvensiz iznin neden olduğu güvenlik açıklarından yararlanır.

Saldırıyı gerçekleştirmek için bir tehdit oyuncusu, Azure Site Recovery uygulaması tarafından yüklenen normal DLL ile aynı adı kullanarak özel, kötü amaçlı bir DLL oluşturabilir. Bu kötü niyetli DLL daha sonra Windows'un aradığı bir klasörde saklanır ve uygulama başladığında yüklenmesine ve yürütülmesine neden olur.

Tenable'a göre, ASR'nin “CXProcessServer” hizmeti varsayılan olarak sistem düzeyinde ayrıcalıklarla çalışır ve yürütülebilir dosyası, herhangi bir kullanıcıya 'yazma' izinlerine izin verecek şekilde yanlış ayarlanmış bir dizinde yatmaktadır.

Bu, normal kullanıcıların dizinde kötü niyetli DLL'ler (KTMW32.dll) dikmesini mümkün kılar. Şimdi, 'CXProcessServer' işlemi başlatıldığında, kötü amaçlı DLL'yi yükleyecek ve komutlarından herhangi birini sistem ayrıcalıklarıyla yürütecektir.

Tenable, James Sebree'yi hata hakkında bir yazıda, "DLL kaçırma, bu günlerde sık sık karşılaşmadığımız oldukça eski bir tekniktir. Yaptığımızda, etki, güvenlik sınırlarının eksikliği nedeniyle genellikle oldukça sınırlıdır." .

"Ancak bu durumda, net bir güvenlik sınırını geçebildik ve bir kullanıcıyı sistem seviyesi izinlerine yükseltme yeteneğini gösterdik, bu da ek karmaşıklıklar nedeniyle bulut alanında yeni bir ev bulma eğilimini gösteren artan eğilimini gösteriyor. bu tür ortamlarda. "

Bir hedef sistemde yönetici düzeyinde ayrıcalıklar alarak, bir saldırgan işletim sistemi güvenlik ayarlarını değiştirmek, kullanıcı hesaplarında değişiklik yapmak, sistemdeki tüm dosyalara kısıtlamadan erişmek ve ek yazılım yüklemekte serbest olacaktır.

Kesintisiz bulut uygulamalarına ve hizmetlerine dayanan kurumsal ortamlarda ASR'nin ne kadar yaygın olarak kullanıldığı göz önüne alındığında, ağ müdahalelerinde önemli bir zayıf nokta olabilir.

Tenable, tehdit aktörlerinin yedeklemeleri silmek ve ücretsiz veri restorasyonunu imkansız hale getirmek için CVE-2022-33675'ten yararlanabileceği fidye yazılımı saldırıları senaryosunu vurgular. Ancak, bu birçok örnekten sadece biridir.

Microsoft ayrıca, Etki bölümünde SQL enjeksiyonundan ve uzaktan kod yürütülmesinden bahsederek, bu ay ASR'de tutulan tüm sorunlara genel bir bakış sunmak için bir danışma yayınladı.

Bu saldırılar için VM'ler üzerindeki idari kimlik bilgileri gereklidir; Bu nedenle, CVE-2022-33675, etki kapsamını genişletmek için bir huni olarak kullanılamaz, ancak hedefe bu kimlik bilgilerini elde etmek için zemin hazırlamaya yardımcı olabilir.

Tüm güvenlik sorunlarını ele almak için bu ayın güncellemelerini uyguladığınızdan emin olun. Yamaları uygulayamayanlar, etkilenen dizinde yazma izni ayarını manuel olarak değiştirerek riski azaltabilir.

Microsoft Temmuz 2022 Patch Salı Düzeltmeleri Sıralı Sıfır Gün, 84 Kusur

Windows 11 KB5015814 Güncellemesi Arama Vurguları Özellik, 27 Düzeltme Ekler

Windows 10 KB5015807 ve KB5015811 Güncellemeleri yayınlandı

Microsoft, Azure Reklamını Geçici Passtodes desteğiyle günceller

Bu sertifika paketiyle Microsoft Azure ile başlayın

Kaynak: Bleeping Computer

More Posts