Microsoft, Tenable CEO tarafından sorumsuz olarak adlandırıldıktan sonra kusurları düzeltir

3 yıl önce

Microsoft, Tenable’ın CEO'su tarafından "büyük sorumsuz" olarak adlandırıldıktan sonra, kimlik doğrulanmamış saldırganlara kiracılar arası uygulamalara ve Azure müşterilerinin hassas verilerine erişmesine izin veren Güç Platformu Özel Konektörler özelliğinde bir güvenlik kusuru düzeltildi.

Sorunun temel nedeni, güç platformunda konektörler tarafından başlatılan Azure fonksiyonu ana bilgisayarları için yetersiz erişim kontrol önlemlerinden kaynaklandı. Bu konektörler, bir HTTP tetikleyicisine sahip Microsoft tarafından yönetilen Azure işlevine entegre edilmiş özel C# kodu kullanır.

Özel konektörlerle müşteri etkileşimi genellikle kimliği doğrulanmış API'ler aracılığıyla gerçekleşse de, API uç noktaları, kimlik doğrulaması uygulanmadan Azure işlevine olan istekleri kolaylaştırdı.

Bu, saldırganların teminatsız Azure fonksiyon ana bilgisayarlarından yararlanma ve OAuth istemci kimliklerini ve sırlarını kesme fırsatı yarattı.

Siber güvenlik firması Tenable, "Bunun, teminatsız işlev ana bilgisayarlarına erişebilmek ve bunlarla etkileşime girebilmek ve özel konektör kodu tarafından tanımlanan tetik davranışının daha fazla etkisi olabileceğine göre, bunun sadece bir bilgi açıklaması sorunu olmadığı belirtilmelidir" diyor. Kusur ve 30 Mart'ta bildirdi.

"Ancak, hizmetin doğası nedeniyle, etki her bir konektör için değişecektir ve kapsamlı testler olmadan ölçülmesi zor olacaktır."

"Size bunun ne kadar kötü olduğu hakkında bir fikir vermek için, ekibimiz bir bankaya kimlik doğrulama sırlarını çok hızlı bir şekilde keşfetti. Microsoft'u hemen bilgilendirdiğimiz konunun ciddiyeti ve etiği konusunda o kadar endişeliydiler."

Tenable ayrıca, savunmasız konektör ana bilgisayar adlarını bulmak için gereken adımlar ve teminatsız API uç noktalarıyla etkileşim kurmak için posta taleplerinin nasıl oluşturulacağı konsept kullanma kodunu ve bilgileri paylaştı.

Tenable'ın raporunu araştırırken şirket başlangıçta araştırmacının konuyu sömüren tek kişi olduğunu buldu. Temmuz ayında daha fazla analizden sonra Microsoft, "yumuşak silme" durumunda düzgün bir şekilde hafifletilmemiş bazı Azure fonksiyonları olduğunu belirledi.

Microsoft nihayet 7 Haziran'da Redmond tarafından konuşlandırılan ilk düzeltmenin Tenable tarafından eksik olarak etiketlenmesinden sonra 2 Ağustos'ta tüm müşteriler için sorunu çözdü.

Microsoft Cuma günü yaptığı açıklamada, "Bu sorun tüm müşteriler için tam olarak ele alındı ​​ve hiçbir müşteri iyileştirme eylemi gerekmiyor." Dedi.

Redmond, 4 Ağustos'tan itibaren tüm etkilenen müşterileri Microsoft 365 yönetici merkezi aracılığıyla bildirdi.

Microsoft, tüm Azure müşterileri için bilgi açıklama sorununun ele alındığını söylemesine rağmen, Tenable düzeltmenin yalnızca yeni dağıtılan güç uygulamaları ve güç otomasyonu özel konektörleri için geçerli olduğuna inanıyor.

Tenable, "Microsoft, işlev ana bilgisayarlarına ve HTTP tetikleyicilerine erişmek için Azure işlev tuşları gerektirerek yeni dağıtılan konektörler için sorunu çözdü."

Diyerek şöyle devam etti: "Yetkili cevaplar için konuşlandırılan iyileştirmelerin doğası ile ilgili ek ayrıntılara ihtiyaç duyan müşterilere başvuracağız."

Microsoft, beş aylık bir dönemden sonra kusura hitap etti, ancak Tenable Souted CEO'sunun ilk tepkisine karşı şiddetli eleştirinin CEO'sundan önce değil. Yoran, Microsoft'un yaklaşımını "büyük sorumsuz" ve "açıkça ihmalkar" olarak kınadı.

Daha da kötüsü, Redmond'un Eylül ayında sorunu çözme konusundaki ilk taahhüdü, beklenen 90 günlük son tarihten büyük bir farkla saptı, genellikle güvenlik açıklarını yamalama söz konusu olduğunda çoğu satıcı tarafından yapıştı.

Bu genişletilmiş gecikme endişelere eklendi ve Microsoft'un ürünlerini etkileyen güvenlik sorunlarına verdiği yanıtın zamanında ek sorular ortaya koydu.

"Microsoft, birden fazla müşterinin ağ ve hizmetlerinin ihlaline yol açabilecek sorunu hızlı bir şekilde düzeltti mi? söz konusu.

"Bu, bugün itibariyle, yukarıda atıfta bulunduğum bankanın hala savunmasız olduğu, sorunu bildirdiğimizden bu yana 120 günden fazla, düzeltmeden önce hizmeti başlatan diğer kuruluşların tümü olduğu anlamına geliyor.

Diyerek şöyle devam etti: "Ve bilgimizin en iyisi için, hala risk altında oldukları hakkında hiçbir fikirleri yok ve bu nedenle kontrolleri ve diğer risk azaltma eylemlerini telafi etme konusunda bilinçli bir karar veremiyorlar."

Yeni Microsoft Azure AD CTS özelliği yanal hareket için kötüye kullanılabilir

Yeni Papercut Critical Hata

FBI, CISA ve NSA, 2022'nin en çok sömürülen güvenlik açıklarını ortaya çıkarıyor

Yeni Çarpışma+Güç Yan Kanal Saldırısı neredeyse tüm CPU'ları etkiler

Canon, mürekkep püskürtmeli yazıcıları atarken Wi-Fi güvenlik riskleri konusunda uyarıyor

Kaynak: Bleeping Computer

More Posts