微软发布关于 Azure 自动化中的关键安全漏洞的公告
admin
2023-07-31 15:15:17
0

虽然网络安全是一个动态发展的领域,威胁参与者和防御者本质上是相互竞争,但当您的产品存在攻击者可以轻松利用的安全漏洞时,它就无济于事。这在微软之前就发生过Azure CosmosDB 中的一个主要设计缺陷多年来一直暴露客户数据,今天,该公司披露了另一个类似漏洞的详细信息,该漏洞现已修复。

1646720658_1621920146_azure_at_build_2021_2a_-_security_story1646720658_1621920146_azure_at_build_2021_2a_-_security_story

Azure 自动化服务中的漏洞是由 Orca Security 发现的,虽然您可以在此处找到所有细节,但问题的症结在于安全漏洞启用了未经授权的跨帐户访问。

如果用户在 Azure 沙盒中运行 Azure 自动化作业,他们也可以利用该漏洞来访问其他人的托管身份令牌。这些令牌用于获得对 Azure 资源的访问权限,因此理论上,获得令牌访问权限的人可以提升整个受影响帐户的权限。

Orca Security 于 2021 年 12 月 6 日发现此漏洞并私下向微软报告名称为“AutoWarp”。它指出,几家使用 Azure 的大公司被曝光,包括一家全球电信公司、两家汽车制造商、会计师事务所和一家银行集团。微软12 月 10 日修补了该问题,然后花了一些时间来评估其影响和相关变体。然后,在 2022 年 3 月 7 日,该漏洞被公开披露。

微软强调它没有发现令牌被滥用的证据。使用 Automation Hybrid 工作人员执行执行和使用 Automation Run-As 帐户进行资源访问的客户不受影响,但公司已通知所有受影响的人。展望未来,该公司已建议 Azure 自动化用户遵循此处详述的安全准则。

相关内容

热门资讯

Windows 11 和 10... Windows 11/10 文件夹属性中缺少共享选项卡 – 已修复 1.检查共享选项卡是否可用 右键...
事件 ID 7034:如何通过... 点击进入:ChatGPT工具插件导航大全 服务控制管理器 (SCM) 负责管理系统上运行的服务的活动...
Hive OS LOLMine... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
Radmin VPN Wind... Radmin VPN 是一款免费且用户友好的软件,旨在牢固地连接计算机以创建一个有凝聚力的虚拟专用网...
如何修复 Steam 内容文件... Steam 内容文件锁定是当您的 Steam 文件无法自行更新时出现的错误。解决此问题的最有效方法之...
Hive OS 部署 PXE ... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
如何在Instagram上扫描... 如何在Instagram上扫描名称标签/ QR? 总而言之,您可以通过大约四种不同的方法来扫描这些I...
在 Windows 11 中打... 什么是链路状态电源管理? 您可以在系统控制面板的电源选项中看到链接状态电源管理。它是 PCI Exp...
Hive OS 新建飞行表的方... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
farols1.1.501.0... faro ls 1.1.501.0(64bit)可以卸载,是一款无需连接外部PC机或笔记本计算机即可...