微软Azure新漏洞可导致RCE,研究员获3万美元奖励

f023be13570b4f81a492150b245d97f7.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

和微软Azure关联的多款服务中存在一个严重的远程代码 (RCE) 漏洞,可被恶意人员用于完全控制目标应用。

发现该漏洞的Ermetic 公司的研究员 Liv Matan 在报告中提到,“该漏洞是通过SCM服务Kudu 上的跨站请求伪造 (CSRF) 实现的。通过利用该漏洞,攻击者可将包含 payload的恶意ZIP文件部署到受害者的Azure应用上。”

Ermetic公司将该漏洞命名为 “EmojiDeploy”,它还可导致敏感信息被盗并横向移动到其它Azure服务。

微软在2022年10月26日收到漏洞报告后已在12月6日将其修复,并颁发3万美元的奖励。微软将Kudu描述为“与基于源控制的部署有关的以及和其它部署方法如Dropbox和OneDrive 同步的Azure App Service多个特性背后的引擎”。

在由Ermetic 部署的假设性攻击链中,攻击者可利用位于Kudu SCM面板中的CSRF漏洞绕过保护措施,通过向 “/api/zipdeploy”端点发布特殊构造请求的方式发动同源攻击,传播恶意文档并获得远程访问权限。

跨站点请求伪造即攻击者诱骗web应用程序的认证用户执行越权命令。该ZIP文件在HTTP请求的主体中编码,使得受害者应用导航至受攻击者控制的域名,而该域名绕过服务器的同源策略托管恶意软件。

研究人员指出,“该漏洞对组织机构的影响取决于应用管理身份的权限。应用最低权限原则可大大限制其影响范围。”

就在几天前,Orca Security 公司发布了服务器端请求伪造攻击的四个实例,这些攻击影响Azure API Management、Azure Functions、Azure Machine Learning 和 Azure Digital Twins。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奥利地公司利用Windows 和 Adobe 0day 攻击欧洲和中美洲实体

Adobe 修复Commerce 和 Magento 平台中的又一个严重RCE

十多年前的 Adobe ColdFusion 漏洞被用于勒索攻击

Adobe 修复严重的 Photoshop 缺陷

黑客在野利用 Adobe Reader 0day 漏洞

原文链接

https://thehackernews.com/2023/01/new-microsoft-azure-vulnerability.html

题图:Pixabay License‍

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

43f0320fcafece8fd903f98417e0a8f2.jpeg

64471e973860516397b13853d7f10fec.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   afeead4ff89c9a0a293c9915ec102c94.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值