阿里云数据库曝出两个严重漏洞,全球公有云漏洞层出不穷

VSole2023-04-23 10:05:41

安全内参4月21日消息,阿里云数据库ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreSQL曝出一组两个严重漏洞,可用于突破租户隔离保护机制,访问其他客户的敏感数据。

美国云安全公司Wiz发布报告称,“这些漏洞可能允许对阿里云客户的PostgreSQL数据库进行未经授权访问,并对阿里巴巴的这两项数据库服务开展供应链攻击,从而实现对阿里巴巴数据库服务的远程命令执行(RCE)攻击。”

这组漏洞被命名为BrokenSesame,在2022年12月被上报给阿里巴巴,阿里云于2023年4月12日部署了缓解措施。尚无证据表明这些漏洞曾遭到野外利用。

简而言之,此次发现的漏洞分别为AnalyticDB权限提升漏洞和ApsaraDB RDS远程代码执行漏洞,能够在容器内将权限提升为root,逃逸至底层Kubernetes节点,最终实现对API服务器的未授权访问。

利用这条利用链,恶意黑客能够从API服务器中检索到与容器注册表相关的凭证,推送恶意镜像以控制共享节点上属于其他租户的客户数据库。

Wiz公司研究员Ronen SHustin与Shir Tamari表示,“用于拉取镜像的凭证未被正确限定范围且允许推送权限,这为供应链攻击埋下了隐患。”

这已经不是第一次在云服务中发现PostgreSQL漏洞。去年,Wiz公司曾在微软Azure Database for PostgreSQL Flexible Server和IBM Cloud Databases for PostgreSQL中发现过类似的问题。

Palo Alto Networks安全研究团队Unit 42在云威胁报告中表示,“恶意黑客越来越善于利用云上的常见安全问题”,包括错误配置、凭证强度过低、缺乏身份验证、未修复漏洞和恶意开源软件包等。

“76%的组织未能对控制台用户实施多因素身份验证(MFA),58%的组织未能对具有root/admin权限的用户实施多因素身份验证。”

阿里云数据库
本作品采用《CC 协议》,转载必须注明作者和本文链接
安全内参4月21日消息,阿里数据库ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreSQL曝出一组两个严重漏洞,可用于突破租户隔离保护机制,访问其他客户的敏感数据。这组漏洞被命名为BrokenSesame,在2022年12月被上报给阿里巴巴,阿里于2023年4月12日部署了缓解措施。尚无证据表明这些漏洞曾遭到野外利用。
可用于突破租户隔离保护机制,访问其他客户的敏感数据
阿里香港服务器“史诗级”宕机;微软发现苹果macOS漏洞 可植入恶意软件
9月9日, ONE NODE|2022 长亭年度发布会在北京顺利举办,长亭科技新任CEO肖力以《安全未来在云端》为主题,分享了关于安全新挑战、安全技术发展、产品技术演进方向的思考。今天以新的身份参加长亭的产品发布会,对我个人而言也是个重要的变化。企业最好的防御体系是让事后响应的动作减少,防患于未然。Gartner提出,2023年 99%的安全事件将是客户错误的配置导致。
2022年7月21日,由中国信息通信研究院和中国通信标准化协会联合主办的“2022年可信大会”在京召开。可信评估总体情况中国信通院计算与大数据研究所所长何宝宏发布2022年上半年可信评估结果。
中国信通院将以数据库应用创新实验室为依托,将通过标准、研究、评测、工具研发等手段,持续推动我国数据库产业高质量发展。
系列动态|安全发展国际动态(2021年第3期)
随着计算的兴起,数据库即服务(Databaseas a Service,DBaaS)也走入了大众视野,被越来越多的企业应用于日常业务运营。真正的DBaaS,是由服务商提供服务,用户不需要用专业的运维团队来维护服务器的运转。一些物理和虚拟化的硬件设备,包括操作系统、网络、相关的资源配置等,都可以通过的形式,一键完成设置,然后通过一个简单的API调用,将应用程序连接起来。像微软Azure、AWS
无论是使用内部数据中心的企业,还是迁移至的企业,数据安全都是其最关心的问题。机密计算(Confidential Computing,简称CC),作为一项突破性技术,因其可以让用户对“使用中”数据进行加密,备受业界关注。
在这种背景下,旨在保护“使用中”数据机密性和完整性的“机密计算”应运而生。与现代版本TEE不同的是,它们内置于芯片的核心中,而不是作为可能会因互连而受到损害的外部附件。微软Azure2017年,微软新增加了一项名为Azure机密计算的安全功能,以确保数据在处理时能得到更多的控制。
VSole
网络安全专家