Lỗi ‘AutoWarp’ của Microsoft Azure có thể cho phép kẻ tấn công truy cập tài khoản của khách hàng


Thông tin chi tiết đã được tiết lộ về một lỗ hổng nghiêm trọng hiện đã được giải quyết trong dịch vụ Azure Automation của Microsoft. Lỗ hổng này có thể đã cho phép tin tặc truy cập trái phép vào tài khoản của các khách hàng sử dụng Azure khác và chiếm quyền kiểm soát.



Chuyên gia Yanir Tsarimi của Orca Security cho biết trong một báo cáo vào thứ hai rằng: “Cuộc tấn công này có thể giúp tin tặc chiếm hoàn toàn quyền kiểm soát tài nguyên và dữ liệu thuộc tài khoản được nhắm tới, tùy thuộc vào các quyền khách hàng chỉ định”.



Công ty bảo mật cơ sở hạ tầng đám mây của Israel cho biết thêm rằng lỗ hổng này có thể khiến một số khách hàng gặp rủi ro, bao gồm một công ty viễn thông giấu tên, hai nhà sản xuất ô tô, một tập đoàn ngân hàng và bốn công ty kế toán lớn cùng nhiều công ty khác.



Dịch vụ Azure Automation cho phép tự động hóa quy trình, quản lý cấu hình và xử lý các bản cập nhật hệ điều hành trong một cửa sổ bảo trì xác định cả trong lẫn ngoài môi trường Azure.



Được đặt biệt danh là “AutoWarp”, sự cố này ảnh hưởng đến tất cả người sử dụng dịch vụ Azure Automation đã bật tính năng Quản lý nhận dạng ( Managed Identity ). Điều đáng chú ý là tính năng này được bật theo mặc định. Sau khi tiết lộ vào ngày 6/12/2021, sự cố này đã được khắc phục trong một bản vá được phát hành vào ngày 10/12/2021.



Trung tâm phản hồi bảo mật của Microsoft (MSRC) cho biết trong một tuyên bố rằng: “Các tài khoản Azure Automation sử dụng token quản lý nhận dạng để ủy quyền và sử dụng Azure Sandbox cho thời gian chạy (job runtime) và thực thi công việc đã bị lộ. Microsoft đã không phát hiện ra bằng chứng về việc sử dụng token sai mục đích”.



Trong khi các công việc tự động hóa được thiết kế bị cô lập bằng hộp cát để ngăn chặn truy cập của mã khác đang chạy trên cùng một máy ảo, lỗ hổng bảo mật đã khiến cho một kẻ xấu thực hiện công việc trong Azure Sandbox có thể lấy được token xác thực của các công việc tự động khác.



Tsarimi lưu ý: “Người có ý định xấu có thể liên tục lấy các mã thông báo và với mỗi mã thông báo sẽ mở rộng cuộc tấn công sang nhiều khách hàng của Azure hơn”.



Tiết lộ được đưa ra gần hai tháng sau khi Amazon Web Services (AWS) đả sửa hai lỗ hổng, được gọi là Superglue và BreakingFormation trong nền tảng AWS Glue và CloudFormation có thể đã bị lạm dụng để truy cập dữ liệu của các khách hàng AWS Glue khác và làm rò rỉ các file nhạy cảm.



Vào tháng 12 năm 2021, Microsoft cũng đã giải quyết một điểm yếu bảo mật khác trong ứng dụng Azure từng dẫn đến việc mã nguồn của các ứng dụng khách hàng được viết bằng Java, Node, PHP, Python và Ruby bị lộ ít nhất bốn năm kể từ tháng 9 năm 2017.



Theo Thehackernews
The post Lỗi ‘AutoWarp’ của Microsoft Azure có thể cho phép kẻ tấn công truy cập tài khoản của khách hàng appeared first on SecurityDaily .

Top News