前情回顾·全球公有云漏洞频发
亚马逊云曝出“超级漏洞”,攻击者可删除任何镜像
微软云服务爆容器逃逸漏洞,攻击者可接管Linux集群
(资料图片)
微软修复Azure云严重漏洞,可用于泄露客户数据
云数据库严重漏洞或泄露密钥,微软警告数千客户抓紧处置
亚马逊/谷歌DNS托管服务爆严重漏洞,可窃取企业内网敏感信息
注:本文报道的漏洞已得到修复或缓解。
安全内参4月21日消息,阿里云数据库ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreSQL曝出一组两个严重漏洞,可用于突破租户隔离保护机制,访问其他客户的敏感数据。
美国云安全公司Wiz发布报告称,“这些漏洞可能允许对阿里云客户的PostgreSQL数据库进行未经授权访问,并对阿里巴巴的这两项数据库服务开展供应链攻击,从而实现对阿里巴巴数据库服务的远程命令执行(RCE)攻击。”
这组漏洞被命名为BrokenSesame,在2022年12月被上报给阿里巴巴,阿里云于2023年4月12日部署了缓解措施。尚无证据表明这些漏洞曾遭到野外利用。
简而言之,此次发现的漏洞分别为AnalyticDB权限提升漏洞和ApsaraDB RDS远程代码执行漏洞,能够在容器内将权限提升为root,逃逸至底层Kubernetes节点,最终实现对API服务器的未授权访问。
利用这条利用链,恶意黑客能够从API服务器中检索到与容器注册表相关的凭证,推送恶意镜像以控制共享节点上属于其他租户的客户数据库。
Wiz公司研究员Ronen SHustin与Shir Tamari表示,“用于拉取镜像的凭证未被正确限定范围且允许推送权限,这为供应链攻击埋下了隐患。”
这已经不是第一次在云服务中发现PostgreSQL漏洞。去年,Wiz公司曾在微软Azure Database for PostgreSQL Flexible Server和IBM Cloud Databases for PostgreSQL中发现过类似的问题。
Palo Alto Networks安全研究团队Unit 42在云威胁报告中表示,“恶意黑客越来越善于利用云上的常见安全问题”,包括错误配置、凭证强度过低、缺乏身份验证、未修复漏洞和恶意开源软件包等。
“76%的组织未能对控制台用户实施多因素身份验证(MFA),58%的组织未能对具有root/admin权限的用户实施多因素身份验证。”
参考资料:thehackernews.com
标签:
精彩推荐
前情回顾·全球公有云漏洞频发亚马逊云曝出“超级漏洞”,攻击者可删除任何镜像微软云服务爆容器逃逸漏...
然而,蒙特利尔补充,大摩对今年晚些时候的资本市场复苏持乐观态度,并指出下半年将出现支持交易活动恢...
由荣宝斋与龙美术馆联合主办的“南张北齐——张大千齐白石书画艺术特展”于3月31日在北京荣宝斋大厦开幕...
都2023年了,上海人还这么崇洋媚外吗?近日在上海车展的宝马mini宝区,因为冰淇淋只给外国人而顿时让宝...
1、潭州路,元至元十四年(1274年),改潭州为潭州路(长沙市),为湖广等处行中书省治所。2、元至元十八...
MINI中国官方微博21日发布声明 这是继昨天宝马发布道歉声明后又“补”上的一个声明,可广大网友并不...
1、兔。2、以若所为求若所欲,犹缘木而求鱼也,即不可为,意思就是让大王不要点兵去打仗,即免点,即兔...
今年起房贷集中度管理新规开始实施,房贷占比情况备受关注。记者梳理2020年上市银行年报发现,第一档的6...
一、题文有关化学式的配平基品需之集里其经接才已劳请将以下化学方程式配平 基品需之集里其经接才已劳1...
关注数字经济新生态《工业互联网标识产业发展报告(2022)》发布---人民网北京4月21日电(记者王震)4月...
1、到海底打开笼子,随机会给红色龙虾(名字不记得)到你包里,也许会出怪,打掉。2、5个红色龙虾到小码头...
凤凰网科技讯4月21日消息,近期网上流传“孟晚舟要去美国出差”,华为表示,纯属造谣,孟晚舟女士未说过...
1、契约,最初是指双方或多方共同协议订立的有关买卖、抵押、租赁等关系的文书。2、契约可以理解为“守...
1、点开窗口,然后有一排什么商城哇,注册哇,激活哇的!~点那个激活!~然后进去了就输入你的账号和密码...
4月19日11时20分许,四川省阿坝藏族羌族自治州九寨沟县黑河镇突发森林火灾,经核实,火情发生地距九寨沟...
4月20日,四川会东县一女子因耳鸣、听力下降前往医院就诊。医生用电耳镜一检查,发现患者右耳耳道充满白...
格隆汇4月20日丨摩通发研报,认为市场焦点放于政府拒绝撤辣流于片面,并相信二手楼成交减少利好发展商,...
期货日报网讯(资深记者杨美)据中央纪委国家监委驻中国证监会纪检监察组、浙江省纪委监委消息:上海证...
今日周四,欧元兑美元报1 0958,涨幅0 03%;英镑兑美元报1 2431,跌幅0 06%;美元兑日元报134 662...
4月20日,广州2023年首轮土拍正式收官,共收金294亿元,挂牌的八宗地块,有四宗地块达到封顶价,以15%的...
资讯News
09-15
11-03
11-03
11-03
11-03
11-03
11-03
11-03
11-03
11-03
11-03
聚焦Policy
当好农民工的“护薪人” 近日,罗某等7名农民工在收到被拖欠的工资后,纷纷打电话向江西省南昌市...
“通讯录里所有人都知道我欠钱了” □ 本报记者 韩丹东 □ 本报见习记者 张守坤 ...
大连宝马车撞人案肇事司机被判死刑 本报讯 记者韩宇 10月29日,辽宁省大连市中级人民法院一审...
医院财务迷上网络赌博输光5000万元公款 □ 本报记者 马维博 □ 本报通讯员 汪宇堂 曹...
辊环车削 雕琢毫厘(工匠绝活) 【绝活看点】 23年来,雷虎始终扎根一线,改进钢材轧制工艺...
交警严查超标电动自行车挪用“白牌” 截至昨晚6时,处罚电动自行车违法行为共计6585笔;下一步将...
明起寒潮来袭 北方气温普降10℃以上 中央气象台预计,本周日北京平原地区最低气温降至-4℃左右...
多种蔬菜价格降幅达五成 包括菠菜、蒿子秆等 预计本月中旬蔬菜恢复供需平衡 本报讯(记者...
北京周日最低气温或达-4℃ 本报讯(记者 赵婷婷)北京青年报记者昨天从中央气象台获悉,新一股...
昌平一家四口确诊新冠肺炎 天通北苑第二社区升级为中风险地区 朝阳两涉疫校区及16所学校停课 ...
图集Picture