<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Azure OMIGOD漏洞在野利用

    VSole2021-09-20 17:23:12

    攻擊者利用Microsoft Azure OMIGOD漏洞釋放Mirai和挖礦機。

    Open Management Infrastructure (OMI,開放管理基礎設施)是為Linux和Unix系統設計的類似Windows Management Infrastructure (WMI,Windows管理基礎設施)的開源工具,可以用于IT環境的監控、資產管理和同步配置等。

    漏洞概述

    OMI 代理以最高權限root運行,任意用戶都可以使用Unix socket或通過HTTP API與之通信。研究人員在Microsoft Azure OMI中發現了4個0 day安全漏洞——OMIGOD,攻擊者利用這些漏洞可以使外部用戶或低權限用戶在目標機器上遠程執行代碼或實現權限提升:

    • CVE-2021-38647 (CVSS評分: 9.8) – OMI遠程代碼執行漏洞
    • CVE-2021-38648 (CVSS評分: 7.8) – OMI權限提升漏洞
    • CVE-2021-38645 (CVSS評分: 7.8) - OMI權限提升漏洞
    • CVE-2021-38649 (CVSS評分: 7.0) - OMI權限提升漏洞

    4個0 day漏洞中有3個是權限提升漏洞,攻擊者利用相關漏洞可以在安裝OMI的機器上獲得最高權限;第4個漏洞是遠程代碼執行漏洞,CVSS評分9.8分,也是這4個漏洞中最嚴重的。

    漏洞在野利用

    9月,微軟在微軟補丁日修復了這4個安全漏洞。但隨后就有研究人員發現攻擊者利用相關漏洞進行僵尸網絡攻擊和傳播加密貨幣挖礦惡意軟件。

    德國安全研究人員Germán Fernández稱,攻擊者掃描互聯網上暴露的Azure Linux虛擬機,然后發現有超過110臺服務器存在漏洞。然后利用相關的漏洞利用構造僵尸網絡。

    安全研究人員Kevin Beaumont還發現有攻擊者利用OMIGOD漏洞來攻擊有受影響的Azure機器來部署加密貨幣挖礦機payload。

    如何確保Azure虛擬機安全

    微軟已經發布了漏洞補丁,同時微軟也正在向未啟用自動更新的云客戶推送安全更新。Redmond稱,受影響的用戶必須安裝補丁,用戶也可以通過內置的Linux包管理器手動更新OMI代理,也可以使用平臺的包管理器工具來更新OMI,比如使用命令sudo apt-get install omi或sudo yum install omi。

    更多技術細節參見:https://www.wiz.io/blog/secret-agent-exposes-azure-customers-to-unauthorized-code-execution
    來源:https://thehackernews.com/2021/09/critical-flaws-discovered-in-azure-app.htm
    參考及來源:https://www.bleepingcomputer.com/news/security/omigod-microsoft-azure-vms-exploited-to-drop-mirai-miners/
    信息安全azure
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    如今,他們必須協調自己的安全工作和預算,使之配合所屬企業的業務目標,例如維持客戶的數據安全信心和保護知識產權免遭盜竊等等。作為執行管理團隊的關鍵成員,CISO往往肩負向董事會報告的職責。而監測配置錯誤,防止數據因過多權限、默認權限等問題而暴露,應是頭等大事。全球每天發生3萬起網絡攻擊。打造具備這些能力的團隊是一項很復雜的工作,因為目前網絡安全專業人員缺口高達340萬。
    1月4日美國Broward Health公共衛生系披露了一起大規模數據泄露事件,該醫療系統在2021年10月15日披露了一起網絡攻擊事件,當時一名入侵者未經授權訪問了醫院的網絡和病人數據。
    全景洞察數據安全規律,準確預判數據安全威脅
    密碼早已經無法保證信息安全,我們需要高級安全驗證系統如果你超過10歲,你一定聽過這句話:“世界由你掌控。”這基本上意味著你能夠抓住生活提供的機會。沒有什么能比這更準確地描述當今世界的技術了。現在,如果我們對這句話稍作改動,我們也可以說“世界是你的身份認證。”
    近日,國家信息安全漏洞庫(CNNVD)收到關于Microsoft Windows Support Dia
    近日,國家信息安全漏洞庫(CNNVD)收到關于Microsoft Windows Support Diagnostic Tool安全漏洞(CNNVD-202205-4277、CVE-2022-30190)情況的報送。成功利用此漏洞的攻擊者,可在目標主機執行惡意代碼。Windows
    漏洞利用代碼已公開,且已出現在野利用的情況。
    2022年5月31日,國家信息安全漏洞共享平臺(CNVD)收錄了微軟支持診斷工具遠程代碼執行漏洞(CNVD-2022-42150,對應CVE-2022-30190)。
    快速擴展的大量云服務為企業 IT 和安全團隊創造了一個永無止境且異常快速的變化周期。許多團隊都在爭先恐后地保護公共云中的數據,而且大多數組織都在使用過時的安全策略,這些策略在應用于 AWS、Azure 和 Google Cloud 等云環境時會失敗。
    Gartner 報告稱,信息安全和風險管理產品和服務的支出預計將增長 11.3%,到 2023 年將達到 1883 億美元以上。Kurtz對此表示同意,他說,很多公司渴望成為創新者,其中許多在CES上展示他們的產品 ,他們推動技術成熟度曲線的前沿,但處于安全成熟度曲線的低端。Easterly表示,預計今年網絡犯罪損失將達到8萬億美元,2025年將達到10.5萬億美元 ,除非政府和行業采取更加協作的方式,否則這一增長水平不會放緩。她說,這呼吁最高管理層擁抱企業網絡責任。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类