Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Уязвимость в Azure Automation позволяла получать доступ к чужим учетным записям Azure (http://txgate.io:443/showthread.php?t=12946)

Artifact 04-18-2025 01:31 AM


Microsoft исправила проблему еще в декабре, но раскрыла только сейчас.
https://www.securitylab.ru/upload/ib...3475236452.png
Специалисты компании Microsoft и Orca Security раскрыли подробности об опасной уязвимости в сервисе Azure Automation, обеспечивавшей злоумышленникам возможность получать несанкционированный доступ к чужим учетным записям пользователей Azure. Таким образом, злоумышленники могли захватывать полный контроль над чужими ресурсами и данными в зависимости от привилегий атакуемых учетных записей.
Уязвимость, получившая название AutoWarp, была обнаружена исследователем безопасности Orca Security Яниром Царими (Yanir Tsarimi) 6 декабря 2021 года, и 10 декабря Microsoft ее исправила. Подробности о проблеме опубликованы только сейчас, когда все затронутые крупные компании, пользующиеся Azure Automation, были уведомлены о ней и должны были установить исправление.
Уязвимости были подвержены учетные записи Azure Automation, использовавшие для авторизации токены Managed Identities (включены по умолчанию) и Azure Sandbox для запуска и выполнения. Microsoft не обнаружила никаких свидетельств использования токенов злоумышленниками.
Задание автоматизации Azure может получить токен Managed Identities для доступа к ресурсам Azure. Возможности доступа токена определяются в Managed Identity. Из-за уязвимости пользователь, запускавший задачу автоматизации Azure Sandbox, мог получать токены Managed Identities другой задачи автоматизации и тем самым получать доступ к чужим ресурсам.
Уязвимость не затрагивает учетные записи, использующие Automation Hybrid для выполнения, и/или учетные записи Automation Run-As для доступа к ресурсам.
Microsoft исправила проблему 10 декабря 2021 года, заблокировав доступ к токенам Managed Identities всем средам песочницы за исключением той, у которой есть легитимный доступ.


All times are GMT. The time now is 10:55 AM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.