Azure SFX 漏洞可能允许攻击者获得管理员访问权限

VSole2022-10-21 14:05:51

网络安全研究人员分享了有关Azure服务结构资源管理器 (SFX) 中现已修补的安全漏洞的详细信息,该漏洞可能使攻击者获得群集上的管理员权限。

该漏洞被跟踪为CVE-2022-35829,CVSS评分6.2,微软上周在周二补丁更新中解决了该漏洞。

Orca Security于2022年8月11日发现并向科技巨头报告了该漏洞,称其为FabriXss(发音为“fabrics”)。它会影响Azure结构资源管理器8.1.316及更早版本。

该漏洞的根源在于,具有通过SFX客户端“创建撰写应用程序”权限的用户可以利用这些权限创建恶意应用程序,并滥用“应用程序名称”字段中存储的跨站点脚本 (XSS) 漏洞来传递有效负载。

利用此漏洞,攻击者可以在应用程序创建步骤中发送特制输入,最终导致其执行。

Orca Security研究人员Lidor Ben Shitrit和Roee Sagi说:“这包括执行群集节点重置,删除所有自定义设置,如密码和安全配置,允许攻击者创建新密码并获得完全的管理员权限。”

信息安全azure
本作品采用《CC 协议》,转载必须注明作者和本文链接
如今,他们必须协调自己的安全工作和预算,使之配合所属企业的业务目标,例如维持客户的数据安全信心和保护知识产权免遭盗窃等等。作为执行管理团队的关键成员,CISO往往肩负向董事会报告的职责。而监测配置错误,防止数据因过多权限、默认权限等问题而暴露,应是头等大事。全球每天发生3万起网络攻击。打造具备这些能力的团队是一项很复杂的工作,因为目前网络安全专业人员缺口高达340万。
1月4日美国Broward Health公共卫生系披露了一起大规模数据泄露事件,该医疗系统在2021年10月15日披露了一起网络攻击事件,当时一名入侵者未经授权访问了医院的网络和病人数据。
全景洞察数据安全规律,准确预判数据安全威胁
密码早已经无法保证信息安全,我们需要高级安全验证系统如果你超过10岁,你一定听过这句话:“世界由你掌控。”这基本上意味着你能够抓住生活提供的机会。没有什么能比这更准确地描述当今世界的技术了。现在,如果我们对这句话稍作改动,我们也可以说“世界是你的身份认证。”
近日,国家信息安全漏洞库(CNNVD)收到关于Microsoft Windows Support Dia
近日,国家信息安全漏洞库(CNNVD)收到关于Microsoft Windows Support Diagnostic Tool安全漏洞(CNNVD-202205-4277、CVE-2022-30190)情况的报送。成功利用此漏洞的攻击者,可在目标主机执行恶意代码。Windows
漏洞利用代码已公开,且已出现在野利用的情况。
2022年5月31日,国家信息安全漏洞共享平台(CNVD)收录了微软支持诊断工具远程代码执行漏洞(CNVD-2022-42150,对应CVE-2022-30190)。
快速扩展的大量云服务为企业 IT 和安全团队创造了一个永无止境且异常快速的变化周期。许多团队都在争先恐后地保护公共云中的数据,而且大多数组织都在使用过时的安全策略,这些策略在应用于 AWS、Azure 和 Google Cloud 等云环境时会失败。
Gartner 报告称,信息安全和风险管理产品和服务的支出预计将增长 11.3%,到 2023 年将达到 1883 亿美元以上。Kurtz对此表示同意,他说,很多公司渴望成为创新者,其中许多在CES上展示他们的产品 ,他们推动技术成熟度曲线的前沿,但处于安全成熟度曲线的低端。Easterly表示,预计今年网络犯罪损失将达到8万亿美元,2025年将达到10.5万亿美元 ,除非政府和行业采取更加协作的方式,否则这一增长水平不会放缓。她说,这呼吁最高管理层拥抱企业网络责任。
VSole
网络安全专家