Azure OMIGOD漏洞在野利用

VSole2021-09-20 17:23:12

攻击者利用Microsoft Azure OMIGOD漏洞释放Mirai和挖矿机。

Open Management Infrastructure (OMI,开放管理基础设施)是为Linux和Unix系统设计的类似Windows Management Infrastructure (WMI,Windows管理基础设施)的开源工具,可以用于IT环境的监控、资产管理和同步配置等。

漏洞概述

OMI 代理以最高权限root运行,任意用户都可以使用Unix socket或通过HTTP API与之通信。研究人员在Microsoft Azure OMI中发现了4个0 day安全漏洞——OMIGOD,攻击者利用这些漏洞可以使外部用户或低权限用户在目标机器上远程执行代码或实现权限提升:

  • CVE-2021-38647 (CVSS评分: 9.8) – OMI远程代码执行漏洞
  • CVE-2021-38648 (CVSS评分: 7.8) – OMI权限提升漏洞
  • CVE-2021-38645 (CVSS评分: 7.8) - OMI权限提升漏洞
  • CVE-2021-38649 (CVSS评分: 7.0) - OMI权限提升漏洞

4个0 day漏洞中有3个是权限提升漏洞,攻击者利用相关漏洞可以在安装OMI的机器上获得最高权限;第4个漏洞是远程代码执行漏洞,CVSS评分9.8分,也是这4个漏洞中最严重的。

漏洞在野利用

9月,微软在微软补丁日修复了这4个安全漏洞。但随后就有研究人员发现攻击者利用相关漏洞进行僵尸网络攻击和传播加密货币挖矿恶意软件。

德国安全研究人员Germán Fernández称,攻击者扫描互联网上暴露的Azure Linux虚拟机,然后发现有超过110台服务器存在漏洞。然后利用相关的漏洞利用构造僵尸网络。

安全研究人员Kevin Beaumont还发现有攻击者利用OMIGOD漏洞来攻击有受影响的Azure机器来部署加密货币挖矿机payload。

如何确保Azure虚拟机安全

微软已经发布了漏洞补丁,同时微软也正在向未启用自动更新的云客户推送安全更新。Redmond称,受影响的用户必须安装补丁,用户也可以通过内置的Linux包管理器手动更新OMI代理,也可以使用平台的包管理器工具来更新OMI,比如使用命令sudo apt-get install omi或sudo yum install omi。

更多技术细节参见:https://www.wiz.io/blog/secret-agent-exposes-azure-customers-to-unauthorized-code-execution
来源:https://thehackernews.com/2021/09/critical-flaws-discovered-in-azure-app.htm
参考及来源:https://www.bleepingcomputer.com/news/security/omigod-microsoft-azure-vms-exploited-to-drop-mirai-miners/
信息安全azure
本作品采用《CC 协议》,转载必须注明作者和本文链接
如今,他们必须协调自己的安全工作和预算,使之配合所属企业的业务目标,例如维持客户的数据安全信心和保护知识产权免遭盗窃等等。作为执行管理团队的关键成员,CISO往往肩负向董事会报告的职责。而监测配置错误,防止数据因过多权限、默认权限等问题而暴露,应是头等大事。全球每天发生3万起网络攻击。打造具备这些能力的团队是一项很复杂的工作,因为目前网络安全专业人员缺口高达340万。
1月4日美国Broward Health公共卫生系披露了一起大规模数据泄露事件,该医疗系统在2021年10月15日披露了一起网络攻击事件,当时一名入侵者未经授权访问了医院的网络和病人数据。
全景洞察数据安全规律,准确预判数据安全威胁
密码早已经无法保证信息安全,我们需要高级安全验证系统如果你超过10岁,你一定听过这句话:“世界由你掌控。”这基本上意味着你能够抓住生活提供的机会。没有什么能比这更准确地描述当今世界的技术了。现在,如果我们对这句话稍作改动,我们也可以说“世界是你的身份认证。”
近日,国家信息安全漏洞库(CNNVD)收到关于Microsoft Windows Support Dia
近日,国家信息安全漏洞库(CNNVD)收到关于Microsoft Windows Support Diagnostic Tool安全漏洞(CNNVD-202205-4277、CVE-2022-30190)情况的报送。成功利用此漏洞的攻击者,可在目标主机执行恶意代码。Windows
漏洞利用代码已公开,且已出现在野利用的情况。
2022年5月31日,国家信息安全漏洞共享平台(CNVD)收录了微软支持诊断工具远程代码执行漏洞(CNVD-2022-42150,对应CVE-2022-30190)。
快速扩展的大量云服务为企业 IT 和安全团队创造了一个永无止境且异常快速的变化周期。许多团队都在争先恐后地保护公共云中的数据,而且大多数组织都在使用过时的安全策略,这些策略在应用于 AWS、Azure 和 Google Cloud 等云环境时会失败。
Gartner 报告称,信息安全和风险管理产品和服务的支出预计将增长 11.3%,到 2023 年将达到 1883 亿美元以上。Kurtz对此表示同意,他说,很多公司渴望成为创新者,其中许多在CES上展示他们的产品 ,他们推动技术成熟度曲线的前沿,但处于安全成熟度曲线的低端。Easterly表示,预计今年网络犯罪损失将达到8万亿美元,2025年将达到10.5万亿美元 ,除非政府和行业采取更加协作的方式,否则这一增长水平不会放缓。她说,这呼吁最高管理层拥抱企业网络责任。
VSole
网络安全专家