Появиха се повече подробности за набор от вече поправени дефекти в XSS (cross-site scripting) в аналитичната услуга с отворен код Microsoft Azure HDInsight, които могат да бъдат използвани от заплаха за извършване на злонамерени действия.

„Идентифицираните уязвимости се състоят от шест съхранени XSS уязвимости и две отразени XSS уязвимости, всяка от които може да бъде използвана за извършване на неоторизирани действия, вариращи от достъп до данни до отвличане на сесии и доставяне на злонамерен полезен товар“, казва изследователят по сигурността от Orca Лидор Бен Шитрит в доклад, споделен с The Hacker News.

Проблемите бяха отстранени от Microsoft като част от актуализациите Patch Tuesday за август 2023 г.

Разкритието идва три месеца след като бяха докладвани подобни недостатъци в Azure Bastion и Azure Container Registry, които можеха да бъдат използвани за неоторизиран достъп до данни и модификации.

Списъкът с недостатъците е следният –

  • CVE-2023-35393 (CVSS оценка: 4.5) – Уязвимост в Azure Apache Hive за подправяне на данни
  • CVE-2023-35394 (CVSS оценка: 4,6) – уязвимост за подправяне на Jupyter Notebook в Azure HDInsight
  • CVE-2023-36877 (CVSS оценка: 4,5) – уязвимост в Azure Apache Oozie за подправяне на данни
  • CVE-2023-36881 (CVSS оценка: 4,5) – уязвимост в Azure Apache Ambari, свързана с подправяне на данни
  • CVE-2023-38188 (CVSS оценка: 4,5) – уязвимост в Azure Apache Hadoop, свързана с подправяне на данни

„Нападателят ще трябва да изпрати на жертвата зловреден файл, който тя ще трябва да изпълни“, отбелязва Microsoft в съобщенията си за бъговете. „Оторизиран нападател с привилегии на гост трябва да изпрати на жертвата зловреден сайт и да я убеди да го отвори.“

XSS атаките се случват, когато противник инжектира нелоялни скриптове в легитимен уебсайт, които впоследствие се изпълняват в уеб браузърите на жертвите при посещение на сайта. Докато отразеният XSS е насочен към потребители, които са подмамени да кликнат върху измамна връзка, съхраненият XSS е вграден в уебстраница и засяга всички потребители, които имат достъп до нея.

Фирмата за облачна сигурност заяви, че всички недостатъци произтичат от липсата на правилно обработване на входните данни, което прави възможно изобразяването на злонамерени символи при зареждане на таблото за управление.

„Тези слабости колективно позволяват на атакуващия да инжектира и изпълни злонамерени скриптове, когато съхранените данни се изтеглят и покажат на потребителите“, отбеляза Бен Шитрит, като призова организациите да приложат адекватно валидиране на входа и кодиране на изхода, за да „гарантират, че генерираните от потребителя данни са правилно обработени, преди да бъдат показани в уеб страниците“.

Източник: The Hacker News

Подобни публикации

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...

DuckDuckGo разширява защитата срещу онлайн измами

DuckDuckGo, известен с фокуса си върху поверителността, разширява в...
20 юни 2025

Viasat е поредната жертва на китайската APT гру...

Американската компания за сателитни комуникации Viasat стана обект ...
20 юни 2025

Play ransomware удари Krispy Kreme: над 160 000...

Американската верига за понички и кафе Krispy Kreme потвърди, че пр...
20 юни 2025

Извършител от бандата Ryuk e екстрадиран в САЩ

33-годишен украински гражданин, сочен за член на зловещата рансъмуе...
20 юни 2025

Израел унищожи над 90 милиона долара в криптова...

Хакерската група „Predatory Sparrow“, известна с произраелската си ...
20 юни 2025

BlueNoroff използва дийпфейк видеа в Zoom

Изследователи от Huntress разкриха нова кампания на севернокорейска...
19 юни 2025

Microsoft затяга сигурността в Microsoft 365

Microsoft обяви важни промени в сигурностните настройки по подразби...
Бъдете социални
Още по темата
16/06/2025

Microsoft потвърди проблем ...

Microsoft съобщи за нов технически проблем,...
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
12/06/2025

EchoLeak: първата нулева уя...

Изследователи от Aim Labs разкриха през...
Последно добавени
20/06/2025

Поглед към Green Transition...

Киберсигурността не е просто техническа дисциплина...
20/06/2025

DuckDuckGo разширява защита...

DuckDuckGo, известен с фокуса си върху...
20/06/2025

Viasat е поредната жертва н...

Американската компания за сателитни комуникации Viasat...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!