<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    阿里云數據庫曝出兩個嚴重漏洞,全球公有云漏洞層出不窮

    VSole2023-04-23 10:05:41

    安全內參4月21日消息,阿里云數據庫ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreSQL曝出一組兩個嚴重漏洞,可用于突破租戶隔離保護機制,訪問其他客戶的敏感數據。

    美國云安全公司Wiz發布報告稱,“這些漏洞可能允許對阿里云客戶的PostgreSQL數據庫進行未經授權訪問,并對阿里巴巴的這兩項數據庫服務開展供應鏈攻擊,從而實現對阿里巴巴數據庫服務的遠程命令執行(RCE)攻擊。”

    這組漏洞被命名為BrokenSesame,在2022年12月被上報給阿里巴巴,阿里云于2023年4月12日部署了緩解措施。尚無證據表明這些漏洞曾遭到野外利用。

    簡而言之,此次發現的漏洞分別為AnalyticDB權限提升漏洞和ApsaraDB RDS遠程代碼執行漏洞,能夠在容器內將權限提升為root,逃逸至底層Kubernetes節點,最終實現對API服務器的未授權訪問。

    利用這條利用鏈,惡意黑客能夠從API服務器中檢索到與容器注冊表相關的憑證,推送惡意鏡像以控制共享節點上屬于其他租戶的客戶數據庫。

    Wiz公司研究員Ronen SHustin與Shir Tamari表示,“用于拉取鏡像的憑證未被正確限定范圍且允許推送權限,這為供應鏈攻擊埋下了隱患。”

    這已經不是第一次在云服務中發現PostgreSQL漏洞。去年,Wiz公司曾在微軟Azure Database for PostgreSQL Flexible Server和IBM Cloud Databases for PostgreSQL中發現過類似的問題。

    Palo Alto Networks安全研究團隊Unit 42在云威脅報告中表示,“惡意黑客越來越善于利用云上的常見安全問題”,包括錯誤配置、憑證強度過低、缺乏身份驗證、未修復漏洞和惡意開源軟件包等。

    “76%的組織未能對控制臺用戶實施多因素身份驗證(MFA),58%的組織未能對具有root/admin權限的用戶實施多因素身份驗證。”

    阿里云數據庫
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    安全內參4月21日消息,阿里數據庫ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreSQL曝出一組兩個嚴重漏洞,可用于突破租戶隔離保護機制,訪問其他客戶的敏感數據。這組漏洞被命名為BrokenSesame,在2022年12月被上報給阿里巴巴,阿里于2023年4月12日部署了緩解措施。尚無證據表明這些漏洞曾遭到野外利用。
    可用于突破租戶隔離保護機制,訪問其他客戶的敏感數據
    阿里香港服務器“史詩級”宕機;微軟發現蘋果macOS漏洞 可植入惡意軟件
    9月9日, ONE NODE|2022 長亭年度發布會在北京順利舉辦,長亭科技新任CEO肖力以《安全未來在云端》為主題,分享了關于安全新挑戰、安全技術發展、產品技術演進方向的思考。今天以新的身份參加長亭的產品發布會,對我個人而言也是個重要的變化。企業最好的防御體系是讓事后響應的動作減少,防患于未然。Gartner提出,2023年 99%的安全事件將是客戶錯誤的配置導致。
    2022年7月21日,由中國信息通信研究院和中國通信標準化協會聯合主辦的“2022年可信大會”在京召開。可信評估總體情況中國信通院計算與大數據研究所所長何寶宏發布2022年上半年可信評估結果。
    中國信通院將以數據庫應用創新實驗室為依托,將通過標準、研究、評測、工具研發等手段,持續推動我國數據庫產業高質量發展。
    系列動態|安全發展國際動態(2021年第3期)
    隨著計算的興起,數據庫即服務(Databaseas a Service,DBaaS)也走入了大眾視野,被越來越多的企業應用于日常業務運營。真正的DBaaS,是由服務商提供服務,用戶不需要用專業的運維團隊來維護服務器的運轉。一些物理和虛擬化的硬件設備,包括操作系統、網絡、相關的資源配置等,都可以通過的形式,一鍵完成設置,然后通過一個簡單的API調用,將應用程序連接起來。像微軟Azure、AWS
    無論是使用內部數據中心的企業,還是遷移至的企業,數據安全都是其最關心的問題。機密計算(Confidential Computing,簡稱CC),作為一項突破性技術,因其可以讓用戶對“使用中”數據進行加密,備受業界關注。
    在這種背景下,旨在保護“使用中”數據機密性和完整性的“機密計算”應運而生。與現代版本TEE不同的是,它們內置于芯片的核心中,而不是作為可能會因互連而受到損害的外部附件。微軟Azure2017年,微軟新增加了一項名為Azure機密計算的安全功能,以確保數據在處理時能得到更多的控制。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类