Появиха се повече подробности за набор от вече поправени дефекти в XSS (cross-site scripting) в аналитичната услуга с отворен код Microsoft Azure HDInsight, които могат да бъдат използвани от заплаха за извършване на злонамерени действия.

„Идентифицираните уязвимости се състоят от шест съхранени XSS уязвимости и две отразени XSS уязвимости, всяка от които може да бъде използвана за извършване на неоторизирани действия, вариращи от достъп до данни до отвличане на сесии и доставяне на злонамерен полезен товар“, казва изследователят по сигурността от Orca Лидор Бен Шитрит в доклад, споделен с The Hacker News.

Проблемите бяха отстранени от Microsoft като част от актуализациите Patch Tuesday за август 2023 г.

Разкритието идва три месеца след като бяха докладвани подобни недостатъци в Azure Bastion и Azure Container Registry, които можеха да бъдат използвани за неоторизиран достъп до данни и модификации.

Списъкът с недостатъците е следният –

  • CVE-2023-35393 (CVSS оценка: 4.5) – Уязвимост в Azure Apache Hive за подправяне на данни
  • CVE-2023-35394 (CVSS оценка: 4,6) – уязвимост за подправяне на Jupyter Notebook в Azure HDInsight
  • CVE-2023-36877 (CVSS оценка: 4,5) – уязвимост в Azure Apache Oozie за подправяне на данни
  • CVE-2023-36881 (CVSS оценка: 4,5) – уязвимост в Azure Apache Ambari, свързана с подправяне на данни
  • CVE-2023-38188 (CVSS оценка: 4,5) – уязвимост в Azure Apache Hadoop, свързана с подправяне на данни

„Нападателят ще трябва да изпрати на жертвата зловреден файл, който тя ще трябва да изпълни“, отбелязва Microsoft в съобщенията си за бъговете. „Оторизиран нападател с привилегии на гост трябва да изпрати на жертвата зловреден сайт и да я убеди да го отвори.“

XSS атаките се случват, когато противник инжектира нелоялни скриптове в легитимен уебсайт, които впоследствие се изпълняват в уеб браузърите на жертвите при посещение на сайта. Докато отразеният XSS е насочен към потребители, които са подмамени да кликнат върху измамна връзка, съхраненият XSS е вграден в уебстраница и засяга всички потребители, които имат достъп до нея.

Фирмата за облачна сигурност заяви, че всички недостатъци произтичат от липсата на правилно обработване на входните данни, което прави възможно изобразяването на злонамерени символи при зареждане на таблото за управление.

„Тези слабости колективно позволяват на атакуващия да инжектира и изпълни злонамерени скриптове, когато съхранените данни се изтеглят и покажат на потребителите“, отбеляза Бен Шитрит, като призова организациите да приложат адекватно валидиране на входа и кодиране на изхода, за да „гарантират, че генерираните от потребителя данни са правилно обработени, преди да бъдат показани в уеб страниците“.

Източник: The Hacker News

Подобни публикации

22 април 2025

3дравни организации станаха жертва на мащабни п...

Две здравни организации в САЩ потвърдиха, че са станали обект на се...
22 април 2025

Културата – почвата на киберсигурността, а не о...

Когато става въпрос за киберсигурност, хората често си представят с...
22 април 2025

Microsoft извършва най-мащабната реформа в кибе...

Microsoft обяви, че е завършила „най-големия проект за инжене...
22 април 2025

Севернокорейски хакери използват Zoom за кражба...

Севернокорейски киберпрестъпници са усъвършенствали тактиките си за...
22 април 2025

Exaforce с амбиция да преосмисли SOC: 75 милион...

Сан Франсиско се превръща във все по-важен хъб за иновации в киберс...
21 април 2025

Kenzo Security: Иновативна платформа за киберси...

Стартъпът Kenzo Security обяви излизането си от скрит режим, съобща...
21 април 2025

Нарастващата заплаха от злонамерени ботове с ИИ

Интернет вече не е предимно човешко пространство. През 2024 г. авто...
Бъдете социални
Още по темата
21/04/2025

Критична уязвимост в Lantro...

Киберсигурността отново е под светлината на...
16/04/2025

Google и Mozilla пуснаха сп...

На 15 април 2025 г. технологичните...
16/04/2025

Oracle пусна 378 нови кръпк...

На 15 април 2025 г. технологичният...
Последно добавени
22/04/2025

3дравни организации станаха...

Две здравни организации в САЩ потвърдиха,...
22/04/2025

Културата – почвата на кибе...

Когато става въпрос за киберсигурност, хората...
22/04/2025

Microsoft извършва най-маща...

Microsoft обяви, че е завършила „най-големия проект...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!