Oracle 云基础设施中的严重漏洞允许未经授权的访问

Oracle云基础设施(OCI)中的一个新漏洞将允许未经授权访问所有用户的云存储卷,从而违反云隔离。

该漏洞由Wiz的安全云专家于6月发现并被称为AttachMe,该漏洞现在正在该公司今天发布的一份新咨询中进行讨论。

该公司表示,在收到Wiz通知的24小时内,Oracle为所有OCI客户修补了该漏洞,而无需客户采取任何行动。

然而,在技术报告中,Wiz高级软件工程师Elad Gabay表示:“在修补之前,所有 OCI 客户都可能成为了解该漏洞的攻击者的目标。”

Gabay解释说:“只要攻击者拥有其Oracle云标识符(OCID),就可以读取或写入任何未附加的存储卷或允许多重附加的附加存储卷,从而允许泄露敏感数据或发起更具破坏性的攻击通过可执行文件操作。”

根据Wiz公告,由意识到此缺陷的威胁行为者导致的潜在攻击包括权限提升和跨租户访问。

他说:“鉴于OCID通常不被视为机密,我们认为这两种潜在的攻击路径都非常可行。可以通过简单的在线搜索找到各种环境(包括大公司的)的大量块卷和引导卷的OCID。”

根据云安全专家的说法,该漏洞显示了云租户隔离在任何云基础设施中的重要性。

Gabay说:“客户希望其他客户无法访问他们的数据。然而,云隔离漏洞打破了租户之间的墙,这凸显了主动云漏洞研究、负责任的披露和公开跟踪云漏洞对云安全的至关重要性。”

Wiz的技术报告中提供了有关已修补的 Oracle 漏洞的更多信息,包括技术演示。

该披露是在Snyk的一份报告显示近80%的组织在过去12个月中遭受严重云安全事件之后几天发布的。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值