Търсене
Close this search box.

Два критични бъга в базите данни PostgreSQL на Alibaba Cloud

Разкрита е верига от два критични недостатъка в ApsaraDB RDS за PostgreSQL и AnalyticDB за PostgreSQL на Alibaba Cloud, които могат да бъдат използвани за нарушаване на защитата на изолацията на наемателите и за достъп до чувствителни данни, принадлежащи на други клиенти.

„Уязвимостите потенциално позволяват неоторизиран достъп до базите данни PostgreSQL на клиентите на Alibaba Cloud и възможност за извършване на атака по веригата за доставки на двете услуги за бази данни на Alibaba, което води до RCE на услугите за бази данни на Alibaba“, казва фирмата за сигурност в облака Wiz в нов доклад, споделен с The Hacker News.

Проблемите, наречени BrokenSesame, са докладвани на Alibaba Cloud през декември 2022 г., след което на 12 април 2023 г. компанията е внедрила смекчаващи мерки. Няма доказателства, които да предполагат, че слабостите са били експлоатирани в реалността.

Накратко, уязвимостите – грешка в увеличаването на привилегиите в AnalyticDB и грешка в отдалеченото изпълнение на код в ApsaraDB RDS – позволяват да се повишат привилегиите до root в контейнера, да се избяга от основния възел на Kubernetes и в крайна сметка да се получи неоторизиран достъп до сървъра на API.

Въоръжен с тази възможност, нападателят може да извлече от сървъра на API идентификационни данни, свързани с регистъра на контейнера, и да прокара злонамерено изображение, за да получи контрол над клиентските бази данни, принадлежащи на други наематели в споделения възел.

„Удостоверенията, използвани за извличане на изображения, не бяха правилно определени и позволяваха разрешения за изтегляне, което положи основите на атака по веригата за доставки“, заявиха изследователите на Wiz Ронен Шустин и Шир Тамари.

Това не е първият случай, когато уязвимости на PostgreSQL се откриват в облачни услуги. Миналата година Wiz разкриха подобни проблеми в Azure Database for PostgreSQL Flexible Server (ExtraReplica) и IBM Cloud Databases for PostgreSQL (Hell’s Keychain).

Откритията идват в момент, когато Palo Alto Networks Unit 42, в своя доклад за заплахите в облака, разкри, че „учизвършителите са станали умели в използването на общи, ежедневни проблеми в облака“, включително неправилни конфигурации, слаби пълномощия, липса на удостоверяване, непоправени уязвимости и злонамерени пакети софтуер с отворен код (OSS).

„76% от организациите не налагат MFA [многофакторна автентикация] за потребителите на конзолата, а 58% от организациите не налагат MFA за потребителите на root/admin“, заяви фирмата за киберсигурност.

Източник: The Hacker News

Подобни публикации

22 юни 2024

Пробивът в JAXA не е довел до изтичане на важна...

Японската космическа агенция твърди, че няма изтичане на класифицир...

Cyber Europe тества енергийния сектор

Седмото издание на Cyber Europe, едно от най-големите учения за киб...
22 юни 2024

ЕВРО 2024: Хакери удариха излъчването на Полша ...

Хакери нарушиха онлайн излъчването на мача на Полша с Австрия от Ев...
22 юни 2024

Panera Bread призна за изтичане на данни

Американската верига за бързо хранене Panera Bread е започнала да у...
21 юни 2024

Change Healthcare най-после с подробности за ат...

UnitedHealth за първи път потвърди какви видове медицински данни и ...
21 юни 2024

САЩ наложиха санкции на 12 ръководители на Kasp...

Службата за контрол на чуждестранните активи (OFAC) към Министерств...
21 юни 2024

Хакери на Хамас шпионират Палестина и Египет

Хакери, свързани с Хамас, са замесени в пет кампании за кибершпиона...
Бъдете социални
Още по темата
20/06/2024

Сериозна уязвимост на Phoen...

Стотици модели компютри и сървъри, които...
11/06/2024

Нова уязвимост на PHP излаг...

Появиха се подробности за нов критичен...
27/05/2024

Несигурната екосистема на M...

Срив на системата доведе до срив...
Последно добавени
22/06/2024

Пробивът в JAXA не е довел ...

Японската космическа агенция твърди, че няма...
22/06/2024

Cyber Europe тества енергий...

Седмото издание на Cyber Europe, едно...
22/06/2024

ЕВРО 2024: Хакери удариха и...

Хакери нарушиха онлайн излъчването на мача...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!