8 уязвимости в аналитичната услуга Azure HDInsight

Появиха се повече подробности за набор от вече поправени дефекти в XSS (cross-site scripting) в аналитичната услуга с отворен код Microsoft Azure HDInsight, които могат да бъдат използвани от заплаха за извършване на злонамерени действия.

„Идентифицираните уязвимости се състоят от шест съхранени XSS уязвимости и две отразени XSS уязвимости, всяка от които може да бъде използвана за извършване на неоторизирани действия, вариращи от достъп до данни до отвличане на сесии и доставяне на злонамерен полезен товар“, казва изследователят по сигурността от Orca Лидор Бен Шитрит в доклад, споделен с The Hacker News.

Проблемите бяха отстранени от Microsoft като част от актуализациите Patch Tuesday за август 2023 г.

Разкритието идва три месеца след като бяха докладвани подобни недостатъци в Azure Bastion и Azure Container Registry, които можеха да бъдат използвани за неоторизиран достъп до данни и модификации.

Списъкът с недостатъците е следният –

  • CVE-2023-35393 (CVSS оценка: 4.5) – Уязвимост в Azure Apache Hive за подправяне на данни
  • CVE-2023-35394 (CVSS оценка: 4,6) – уязвимост за подправяне на Jupyter Notebook в Azure HDInsight
  • CVE-2023-36877 (CVSS оценка: 4,5) – уязвимост в Azure Apache Oozie за подправяне на данни
  • CVE-2023-36881 (CVSS оценка: 4,5) – уязвимост в Azure Apache Ambari, свързана с подправяне на данни
  • CVE-2023-38188 (CVSS оценка: 4,5) – уязвимост в Azure Apache Hadoop, свързана с подправяне на данни

„Нападателят ще трябва да изпрати на жертвата зловреден файл, който тя ще трябва да изпълни“, отбелязва Microsoft в съобщенията си за бъговете. „Оторизиран нападател с привилегии на гост трябва да изпрати на жертвата зловреден сайт и да я убеди да го отвори.“

XSS атаките се случват, когато противник инжектира нелоялни скриптове в легитимен уебсайт, които впоследствие се изпълняват в уеб браузърите на жертвите при посещение на сайта. Докато отразеният XSS е насочен към потребители, които са подмамени да кликнат върху измамна връзка, съхраненият XSS е вграден в уебстраница и засяга всички потребители, които имат достъп до нея.

Фирмата за облачна сигурност заяви, че всички недостатъци произтичат от липсата на правилно обработване на входните данни, което прави възможно изобразяването на злонамерени символи при зареждане на таблото за управление.

„Тези слабости колективно позволяват на атакуващия да инжектира и изпълни злонамерени скриптове, когато съхранените данни се изтеглят и покажат на потребителите“, отбеляза Бен Шитрит, като призова организациите да приложат адекватно валидиране на входа и кодиране на изхода, за да „гарантират, че генерираните от потребителя данни са правилно обработени, преди да бъдат показани в уеб страниците“.

Източник: The Hacker News

Подобни публикации

4 декември 2023

Рансъмуерът е безмилостен: какво можете да напр...

Не само, че броят на рансъмуерите се увеличава, но този вид зловред...
3 декември 2023

Свалянето на Qakbot: Смекчаване на последиците ...

Министерството на правосъдието на САЩ и ФБР наскоро си сътрудничиха...
2 декември 2023

Владимир Дунаев е осъден за създаването на злов...

Министерството на правосъдието на САЩ обяви, че руски гражданин е п...
2 декември 2023

Клиентите на онлайн туристическата агенция Book...

Една от най-големите онлайн туристически агенции в света – Booking....
2 декември 2023

Националната ядрена лаборатория на Айдахо е бил...

Националната лаборатория на Айдахо (INL), една от 17-те национални ...
1 декември 2023

Енергийни смущения, свързани с киберсигурността

Експерти по сигурността предупреждават, че операторите на петролни ...
30 ноември 2023

Microsoft започва тестване на новата функция за...

Microsoft започна да тества нова функция на Windows 11 Energy Saver...
30 ноември 2023

Dollar Tree е жертва на нарушаване на сигурност...

Веригата дисконтови магазини Dollar Tree беше засегната от нарушава...
Бъдете социални
Още по темата
26/11/2023

3 критични уязвимости излаг...

Поддържащите софтуера с отворен код за...
21/11/2023

Изследователи извличат RSA ...

Екип от академични изследователи от университети...
18/11/2023

Грешка кара процесорите на ...

Intel отстрани високосериозен недостатък, открит в...
Последно добавени
04/12/2023

Рансъмуерът е безмилостен: ...

Не само, че броят на рансъмуерите...
03/12/2023

Свалянето на Qakbot: Смекча...

Министерството на правосъдието на САЩ и...
02/12/2023

Владимир Дунаев е осъден за...

Министерството на правосъдието на САЩ обяви,...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!