聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

微软修复了 Azure Container Instances  (ACI) 即 Azurescape中的一个漏洞,它可导致恶意容器接管属于该平台其他客户的容器。

研究人员指出,利用 Azurescape 的攻击者可在其他用户的容器中执行代码并且访问部署在该平台的所有数据。

客户数据有风险

微软通知客户称他们可能受 Azurescape 影响,需要更改在8月31日前部署到该平台的容器的权限凭证。微软表示出于谨慎考虑发出这些邮件,因为目前尚未发现该漏洞被用于访问客户数据的攻击活动。微软指出,“如果你未收到服务健康状况通知邮件,则无需采取任何措施。该漏洞已修复,调查结果显示其它集群中并非出现越权访问的情况。”

微软 ACI 是基于云的服务,可使企业在云上部署包应用程序(容器)。容器中具有运行特定应用程序必须的可执行文件、依赖关系和文件,不过存储在单个软件包中以便于分发和部署。

部署容器时,ACI 把容器和其它运行的容器分离,以阻止他们共享内存并互相交互。

过时代码是罪魁祸首

Palo Alto Networks 公司的研究员发现Azurescape 并告知微软公司。该公司的研究员 Yuval Avrahami 今天发布文章详述了该漏洞的细节,表示该漏洞“可使恶意用户攻陷托管 ACI 的多租户 Kubernetes 集群。”

Avrahami 指出,当时发现 ACI 使用了约5年前发布的代码,这些代码易受容器逃逸漏洞影响。他解释称,“RunC v1.0.0-rc2 在2016年10月1日发布,至少易受两个容器崩溃CVE漏洞影响。2019年,我们分析了其中一个漏洞 CVE-2019-5736。”利用 CVE-2019-5736 足以使该容器崩溃并以底层主机的提升权限执行代码。

Avrahami 总结了越权访问其它容器的步骤:

  • 在节点,监控 Kubelet 端口(端口10250)上的流量,并等待在 Authorization 标头内包含 JWT 零阿皮的请求。

  • 发布 az container exec,在所上传的容器上运行命令。该 bridge pod 将向受陷系欸但上的 Kubelet 发送 exec 请求。

  • 在节点上,从请求的 Authorization 标头提取 bridge 令牌,并以此在 API-服务器上弹出 shell。

Palo Alto Networks 公司还发布视频,展示攻击者如何突破容器获得整个集群的管理员权限。


开奖啦!!!!!】

限时赠书|《软件供应链安全—源代码缺陷实例剖析》新书上市

上次的限时赠书活动中奖名单已出炉,恭喜以下同学中奖,请未填写地址的同学在微信后台私信地址,我们已经发出部分书籍啦。

@whyseu @。@HFwuhome@惊蛰 @nimo @XuZ @淡然 @Marco韬 @王孟 @Wecat@nwnλ @MOBE @湘北二两西香葱@※ @搬砖小土妞@云烟过眼 @r00t@小风 @傲雪@最好走的路是套路 @Zhao.xiaojun @浅笑淡然 @X-Star @Erick2013 @小秦同学 @X @王骏 @欢寻 @nbp@Mr. Guo

大家可移步京东电子工业出版社一睹为快!或直接点击“原文链接”购买。

如下是本书相关讲解:

推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

Windows 365 以明文形式暴露微软 Azure 凭据

我发现了 Microsoft Azure 中的两个漏洞

微软推出 Azure Sphere 漏洞奖励计划,最高奖金10万美元

老旧漏洞不修复,西部数据存储设备数据遭擦除

苹果修复老旧设备中的两个 iOS 0day

原文链接

https://www.bleepingcomputer.com/news/security/microsoft-fixes-bug-letting-hackers-take-over-azure-containers/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

因使用五年前的老旧代码,Azure 容器险遭黑客接管,微软已修复相关推荐

  1. 荣耀可以升级鸿蒙系统的机型,华为公布鸿蒙升级计划:覆盖上百机型,五年前的老机也能升级...

    昨天华为正式发布了鸿蒙OS 2.0系统,当然大家最关心的依然是到底有哪些华为的机型可以升级到鸿蒙系统上.而华为也没让人失望,根据华为最后公布的信息来看,这次鸿蒙系统的升级范围极广,华为旗下总共有上百种 ...

  2. Fastjson 爆出远程代码执行高危漏洞,更新版本已修复

    漏洞介绍 fastjson在1.2.24以及之前版本近日曝出代码执行漏洞,当用户提交一个精心构造的恶意的序列化数据到服务器端时,fastjson在反序列化时存在漏洞,可导致远程任意代码执行漏洞. 风险 ...

  3. 微信公众号消息推送【专属早安】,五分钟快速实现,不会编程也可以 【--网站已修复】

    效果演示 提前准备 申请一个微信公众号测试号.地址:测试号申请 扫码登陆注册,注册成功后就会生成微信公号的appID和appsecret.[最后步骤需要] 页面往下滑 有一个测试号二维码,[需要接收消 ...

  4. 古早但有用:CISA 发布15个正遭利用的老旧漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 更新已知的已利用漏洞列表,新增了15个常用于攻击联邦企业的攻击向量. 这15个漏洞的严重性和披露日期 ...

  5. intel power gadget mac_mac电脑耐用性测试,拿五年前的苹果电脑测试性能

    苹果mac系统电脑一直都是大家觉得性能和流畅性不错的电脑,但是如果他用久了,性能会下降吗?还是可以一直丝滑如新?下面就看看小编的测试吧.五年前的mac电脑看看性能和流畅度如何了. 平时对电脑关注比较多 ...

  6. 苹果笔记本电脑性能测试软件,mac电脑耐用性测试,拿五年前的苹果电脑测试性能...

    苹果mac系统电脑一直都是大家觉得性能和流畅性不错的电脑,但是如果他用久了,性能会下降吗?还是可以一直丝滑如新?下面就看看小编的测试吧.五年前的mac电脑看看性能和流畅度如何了. 平时对电脑关注比较多 ...

  7. intel power gadget mac_苹果电脑真的那么耐用吗?我拿五年前的 Mac 试了试 - Apple Mac...

    话虽然是这么说没错,但托尼仔细想想网上这个说法好像又有点问题:能用和用的舒服是两回事,电脑花十秒钟开机和十分钟开机体验能一样嘛? 如果是后面这种情况,还不如趁早换台新电脑. 说起来也是机缘巧合,托尼最 ...

  8. Macbook Pro 201 装Win10 声卡_苹果电脑真那么耐用吗?我拿五年前的Mac试了试-苹果,MacBook ——快科技(驱动之家旗下媒体)-...

    平时对电脑关注比较多的小伙伴们应该知道,一直以来,同样硬件配置下的苹果电脑通常会比其它品牌的笔记本电脑要贵上不少. 别问( 为什么 ),问就是它做工优秀.经久耐用. 话虽然是这么说没错,但托尼仔细想想 ...

  9. 超高清的时代,老旧影片的修复与增强

    由于拍摄年代久远,设备陈旧,老电影播放和存储损坏等,造成了画面主观视觉质量较差:画面模糊不清,色彩暗淡,噪点较多:运动拖尾不流畅,对比度差:划痕.污渍等画面损伤.这些是老旧电影的普遍问题,那么我们可以 ...

最新文章

  1. KeyMob移动广告聚合平台助力开发者,提供广告聚合服务
  2. android:使用audiotrack 类播放wav文件
  3. Ajax入门总结--jquery实现Ajax
  4. 是自学前端还是培训学前端?
  5. 蓝桥杯 ADV-194 算法提高 盾神与积木游戏 java版
  6. Azkaban 安装
  7. 51nod3109 看电影
  8. JAVA设计模式-组合模式
  9. ps显示暂存盘已满如何解决?解决photoshop暂存盘已满的五种方法!
  10. Springboot中使用Robot及Websocket实现windows远程桌面控制
  11. BZOJ3772:精神污染
  12. matplotlib-06 axhline绘制水平/竖直参考线
  13. lopa分析_LOPA分析法之独立保护层浅析
  14. isbn书号查询php代码,php根据isbn书号查询amazon网站上的图书信息的示例_PHP教程
  15. word使用计算机题,巧用Word编题库
  16. 教程:Windows10下如何安装使用多版本Tensorflow2.x/Pytorch/paddlepaddle的GPU版本[和CUDA的安装及问题详解]【亲测可行】【详细和持续更新】
  17. SPFA单源最短路径算法
  18. oracle12c ora 12560,oracle11g报ora-12560:tns连接异常的解决方法
  19. 计算机主机重启键,重启(计算机术语)_百度百科
  20. 全球化观点的生产模式

热门文章

  1. MySQL表设计基础
  2. 关于SAP性能优化的讨论
  3. WCF Transaction
  4. 转贴:从现在电力短缺看今后劳动力短缺和高校破产
  5. 2018 Python 开发者调查报告发布,数据出乎你意料吗?
  6. 统计局:去年12月天然气、电力生产增长较快
  7. Linux- 日常运维-w-查看系统负载
  8. nginx配置后重启无效与重启失败
  9. xfire冲突问题解决(maven配置)
  10. volatile关键字使用总结