Разкрита е верига от два критични недостатъка в ApsaraDB RDS за PostgreSQL и AnalyticDB за PostgreSQL на Alibaba Cloud, които могат да бъдат използвани за нарушаване на защитата на изолацията на наемателите и за достъп до чувствителни данни, принадлежащи на други клиенти.

„Уязвимостите потенциално позволяват неоторизиран достъп до базите данни PostgreSQL на клиентите на Alibaba Cloud и възможност за извършване на атака по веригата за доставки на двете услуги за бази данни на Alibaba, което води до RCE на услугите за бази данни на Alibaba“, казва фирмата за сигурност в облака Wiz в нов доклад, споделен с The Hacker News.

Проблемите, наречени BrokenSesame, са докладвани на Alibaba Cloud през декември 2022 г., след което на 12 април 2023 г. компанията е внедрила смекчаващи мерки. Няма доказателства, които да предполагат, че слабостите са били експлоатирани в реалността.

Накратко, уязвимостите – грешка в увеличаването на привилегиите в AnalyticDB и грешка в отдалеченото изпълнение на код в ApsaraDB RDS – позволяват да се повишат привилегиите до root в контейнера, да се избяга от основния възел на Kubernetes и в крайна сметка да се получи неоторизиран достъп до сървъра на API.

Въоръжен с тази възможност, нападателят може да извлече от сървъра на API идентификационни данни, свързани с регистъра на контейнера, и да прокара злонамерено изображение, за да получи контрол над клиентските бази данни, принадлежащи на други наематели в споделения възел.

„Удостоверенията, използвани за извличане на изображения, не бяха правилно определени и позволяваха разрешения за изтегляне, което положи основите на атака по веригата за доставки“, заявиха изследователите на Wiz Ронен Шустин и Шир Тамари.

Това не е първият случай, когато уязвимости на PostgreSQL се откриват в облачни услуги. Миналата година Wiz разкриха подобни проблеми в Azure Database for PostgreSQL Flexible Server (ExtraReplica) и IBM Cloud Databases for PostgreSQL (Hell’s Keychain).

Откритията идват в момент, когато Palo Alto Networks Unit 42, в своя доклад за заплахите в облака, разкри, че „учизвършителите са станали умели в използването на общи, ежедневни проблеми в облака“, включително неправилни конфигурации, слаби пълномощия, липса на удостоверяване, непоправени уязвимости и злонамерени пакети софтуер с отворен код (OSS).

„76% от организациите не налагат MFA [многофакторна автентикация] за потребителите на конзолата, а 58% от организациите не налагат MFA за потребителите на root/admin“, заяви фирмата за киберсигурност.

Източник: The Hacker News

Подобни публикации

22 януари 2025

Над 380 000 долара са изплатени през първия ден...

Инициативата Zero Day Initiative (ZDI) на Trend Micro обяви резулта...
22 януари 2025

Бомбени заплахи в училища от цяла България

Десетки училища в цялата страна получихабомбени заплахи.. По първон...
22 януари 2025

Хиперволуметричните DDoS атаки зачестяват

Най-голямата до момента разпределена атака за отказ на услуга (DDoS...
22 януари 2025

Тръмп уволнява Съвета за киберсигурност

В писмо, изпратено днес, изпълняващият длъжността секретар на Минис...
22 януари 2025

Ботнетът Murdoc, вариант на Mirai, експлоатира ...

Изследователи в областта на киберсигурността предупредиха за нова ш...
22 януари 2025

13 000 рутера MikroTik от цял свят са превзети ...

Глобална мрежа от около 13 000 отвлечени маршрутизатора Mikrotik е ...
21 януари 2025

ИИ в киберсигурността: 20 години иновации

Изкуственият интелект се превърна в ключов фактор в много сектори, ...
21 януари 2025

Злоупотреба с услугите на Microsoft за първонач...

Наблюдавани са две отделни заплахи, които злоупотребяват с услугите...
Бъдете социални
Още по темата
15/01/2025

Ivanti поправя критични уяз...

Във вторник Ivanti обяви пачове за...
15/01/2025

Adobe: Критични дефекти при...

Във вторник производителят на софтуер Adobe...
09/01/2025

Ivanti предупреждава за нов...

В сряда изпадналият в затруднение доставчик...
Последно добавени
22/01/2025

Над 380 000 долара са изпла...

Инициативата Zero Day Initiative (ZDI) на...
22/01/2025

Бомбени заплахи в училища о...

Десетки училища в цялата страна получихабомбени...
22/01/2025

Хиперволуметричните DDoS ат...

Най-голямата до момента разпределена атака за...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!