Microsoft, Hacker'ların Azure Konteynerlerinin üstesinden gelmesini sağlayan hata düzeltmeleri

4 yıl önce

Microsoft, AzureScape adlı Azure konteyneri durumlarında, platformdaki diğer müşterilere ait konteynırları devralmasına izin veren Azureous Content adlı bir güvenlik açığı düzeltmiştir.

Azurescape, diğer kullanıcıların kaplarındaki komutları çalıştırabilir ve araştırmacılar, diğer kullanıcıların kapsayıcılarına ilişkin tüm verilerine erişebilirler.

Microsoft, 31 Ağustos'tan önce platforma yerleştirilen konteyner için ayrıcalıklı kimlik bilgilerini değiştirmek için Azurescape tarafından potansiyel olarak etkilenen müşterileri bilgilendirdi.

Şirket, uyarıları dikkatli bir şekilde gönderdiğini söylemektedir, çünkü müşteri verilerine erişme kırılganlığını kaldıran bir saldırı göstermedi.

"Hizmet sağlığı bildirimi almadıysanız, hiçbir işlem gerekmez. Güvenlik açığı sabittir ve soruşturmamız diğer kümelerde yetkisiz bir erişim yoktur "- Microsoft

Microsoft'un Azure Konteyner Örnekleri (ACI), şirketlerin bulut üzerindeki paketlenmiş uygulamaları (konteynerleri) dağıtmalarını sağlayan bulut tabanlı bir hizmettir.

Konteynırlara aşina olmayanlar için, belirli bir uygulamayı çalıştırmak için gerekli tüm yürütülebilirlik, bağımlılıklar ve dosyalara sahiptir, ancak kolay dağıtım ve dağıtım için tek bir pakette saklanır.

Kaplar dağıtıldığında, ACI onları hafıza alanını paylaşmalarını ve birbirleriyle etkileşime girmelerini önlemek için bunları diğer çalışan kaplardan izole eder.

Palo Alto ağlarındaki araştırmacılar Azurescape'yu Microsoft'a buldu ve bildirdi. Bugün bir raporda, Şirket'in Yuval Avrahami, "kötü niyetli kullanıcıların ACI barındıran çok heriden Kubbernetes Kümelerinden ödün vermelerine izin vermelerine izin vererek, kırılganlık hakkında teknik detaylar sunar."

Avrahami, sorunu bulduğunu söylüyor ki, ACI kullanılmış kodların neredeyse beş yıl önce yayınlandığını, bu, kaçan hataların konteynırlarına karşı savunmasız olduğunu bulduğunu söylüyor.

"Runc V1.0.0-RC2, 1 Ekim 2016'da piyasaya sürüldü ve en az iki konteyner koparma CVES'e karşı savunmasızdı. Araştırmacı, 2019 yılında 2019'da bu güvenlik açıklarından birini analiz ettik "dedi.

CVE-2019-5736'yı sömürmek, konteynerden ayrılmak için yeterliydi ve bir Kubbernetes düğümü olan altta yatan ana bilgisayarda yükseltilmiş ayrıcalıklarla kod yürütülmesini sağladı.

Araştırmacı, diğer konteynerlere yetkisiz erişimin ardından aşağıdaki adımları şöyle özetledi:

Saldırıyı göstermek için Palo Alto Networks, bir saldırganın tüm küme için yönetici ayrıcalıklarını almak için konteynırından nasıl kırılabileceğini gösteren bir video yayınladı.

Microsoft, Azure Cosmos DB Hesaplarını Sabitleme konusunda rehberlik paylaşıyor

Microsoft, Kritik Cosmos DB güvenlik açığının Azure müşterilerini uyarır

40 $ için 12 kursla sertifikalı bir Kubernet ve Bulut Uzmanı olun

Bot koruması şimdi genellikle Azure Web Uygulaması Güvenlik Duvarı'nda mevcuttur.

Microsoft, Kubbernetes Kümelerine Kriptominin Saldırılarının Uyarıları

Kaynak: Bleeping Computer

More Posts