微軟Azure默認(rèn)Linux配置曝出嚴(yán)重的遠(yuǎn)程代碼執(zhí)行漏洞

來(lái)源: 騰訊網(wǎng)
作者:希恩貝塔
時(shí)間:2021-09-16
16633
盡管微軟表示深?lèi)?ài) Linux,但這點(diǎn)并沒(méi)有在 Azure 云端得到很好的貫徹。Wiz 安全研究團(tuán)隊(duì)近日指出,他們?cè)谥T多流行的 Azure 服務(wù)中,發(fā)現(xiàn)了開(kāi)放管理基礎(chǔ)設(shè)施(OMI)軟件代理中存在的一系列嚴(yán)重漏洞。問(wèn)題在于當(dāng) Azure 客戶在云端設(shè)置 Linux 虛擬機(jī)服務(wù)時(shí),OMI 代理會(huì)在他們不知情的情況下自動(dòng)部署。

盡管微軟表示深?lèi)?ài) Linux,但這點(diǎn)并沒(méi)有在 Azure 云端得到很好的貫徹。Wiz 安全研究團(tuán)隊(duì)近日指出,他們?cè)谥T多流行的 Azure 服務(wù)中,發(fā)現(xiàn)了開(kāi)放管理基礎(chǔ)設(shè)施(OMI)軟件代理中存在的一系列嚴(yán)重漏洞。問(wèn)題在于當(dāng) Azure 客戶在云端設(shè)置 Linux 虛擬機(jī)服務(wù)時(shí),OMI 代理會(huì)在他們不知情的情況下自動(dòng)部署。

5.JPG

(來(lái)自:Wiz Research)

但除非及時(shí)打上了補(bǔ)丁,否者攻擊者就能夠利用四個(gè)漏洞來(lái)獲得提升后的 root 權(quán)限,從而遠(yuǎn)程執(zhí)行任意惡意代碼(比如加密文件以勒索贖金)。

6.JPG

更糟糕的是,黑客只需發(fā)送一個(gè)剔除了身份驗(yàn)證標(biāo)頭的數(shù)據(jù)包,即可滲透并取得遠(yuǎn)程機(jī)器上的 root 訪問(wèn)權(quán)限。若 OMI 開(kāi)放了 5986、5985 或 1270 端口,系統(tǒng)就更容易受到攻擊。

據(jù)悉,由于一個(gè)簡(jiǎn)單的條件語(yǔ)句編程錯(cuò)誤、結(jié)合未初始化的 auth 結(jié)構(gòu),任何缺乏 Authorization 標(biāo)頭的請(qǐng)求,都被默認(rèn)賦予了 uid=0、gid=0 的 root 級(jí)別權(quán)限。

0.gif

Wiz 將該漏洞稱(chēng)作“OMIGOD”,并推測(cè) Azure 上多達(dá) 65% 的 Linux 部署都受到影響。慶幸的是,微軟已經(jīng)發(fā)布了 1.6.8.1 修補(bǔ)版本的 OMI 軟件代理,同時(shí)建議客戶手動(dòng)執(zhí)行更新。

7.JPG

最后,Wiz 建議用戶酌情選擇是否允許 OMI 監(jiān)聽(tīng) 5985、5986、1270 這三個(gè)端口。如非必要,還請(qǐng)立即限制對(duì)這些端口的訪問(wèn),以封堵 CVE-2021-38647 遠(yuǎn)程代碼執(zhí)行(RCE)漏洞。

立即登錄,閱讀全文
版權(quán)說(shuō)明:
本文內(nèi)容來(lái)自于騰訊網(wǎng),本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
Azure Arc為企業(yè)構(gòu)建安全的云基礎(chǔ)
Azure Arc為企業(yè)構(gòu)建安全的云基礎(chǔ)
隨著人工智能技術(shù)持續(xù)重塑企業(yè)運(yùn)營(yíng)方式,企業(yè)需要能夠處理海量數(shù)據(jù)的系統(tǒng),以支持實(shí)時(shí)洞察,同時(shí)幫助他們應(yīng)對(duì)跨IT和OT環(huán)境(包括云端、邊緣和本地)中運(yùn)營(yíng)、應(yīng)用、數(shù)據(jù)和基礎(chǔ)設(shè)施的協(xié)作難題。
Azure
微軟云
云服務(wù)
2024-12-172024-12-17
釋放.NET 9和Azure的AI技術(shù)與云計(jì)算潛力:更快、更智能、面向未來(lái)
釋放.NET 9和Azure的AI技術(shù)與云計(jì)算潛力:更快、更智能、面向未來(lái)
.NET 9現(xiàn)已正式發(fā)布,它為.NET平臺(tái)的發(fā)展掀開(kāi)了嶄新的一頁(yè),突破了性能、云原生開(kāi)發(fā)和AI技術(shù)集成的邊界。
Azure
微軟云
云服務(wù)
2024-12-162024-12-16
Azure網(wǎng)絡(luò)管理現(xiàn)已具備智能Microsoft Copilot副駕駛能力
Azure網(wǎng)絡(luò)管理現(xiàn)已具備智能Microsoft Copilot副駕駛能力
智能Microsoft Copilot副駕駛for Azure網(wǎng)絡(luò)服務(wù)現(xiàn)已推出公共預(yù)覽版。
Azure
微軟云
云服務(wù)
2024-12-102024-12-10
Microsoft Fabric功能更新,借助AI驅(qū)動(dòng)的數(shù)據(jù)平臺(tái)加速應(yīng)用創(chuàng)新
Microsoft Fabric功能更新,借助AI驅(qū)動(dòng)的數(shù)據(jù)平臺(tái)加速應(yīng)用創(chuàng)新
一年前,我們正式推出了一款端到端數(shù)據(jù)平臺(tái),旨在幫助組織推動(dòng)人工智能轉(zhuǎn)型,并重新定義數(shù)據(jù)的連接、管理和分析方式。
Azure
微軟云
云服務(wù)
2024-12-092024-12-09
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開(kāi)掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家