Два критични бъга в базите данни PostgreSQL на Alibaba Cloud

Разкрита е верига от два критични недостатъка в ApsaraDB RDS за PostgreSQL и AnalyticDB за PostgreSQL на Alibaba Cloud, които могат да бъдат използвани за нарушаване на защитата на изолацията на наемателите и за достъп до чувствителни данни, принадлежащи на други клиенти.

„Уязвимостите потенциално позволяват неоторизиран достъп до базите данни PostgreSQL на клиентите на Alibaba Cloud и възможност за извършване на атака по веригата за доставки на двете услуги за бази данни на Alibaba, което води до RCE на услугите за бази данни на Alibaba“, казва фирмата за сигурност в облака Wiz в нов доклад, споделен с The Hacker News.

Проблемите, наречени BrokenSesame, са докладвани на Alibaba Cloud през декември 2022 г., след което на 12 април 2023 г. компанията е внедрила смекчаващи мерки. Няма доказателства, които да предполагат, че слабостите са били експлоатирани в реалността.

Накратко, уязвимостите – грешка в увеличаването на привилегиите в AnalyticDB и грешка в отдалеченото изпълнение на код в ApsaraDB RDS – позволяват да се повишат привилегиите до root в контейнера, да се избяга от основния възел на Kubernetes и в крайна сметка да се получи неоторизиран достъп до сървъра на API.

Въоръжен с тази възможност, нападателят може да извлече от сървъра на API идентификационни данни, свързани с регистъра на контейнера, и да прокара злонамерено изображение, за да получи контрол над клиентските бази данни, принадлежащи на други наематели в споделения възел.

„Удостоверенията, използвани за извличане на изображения, не бяха правилно определени и позволяваха разрешения за изтегляне, което положи основите на атака по веригата за доставки“, заявиха изследователите на Wiz Ронен Шустин и Шир Тамари.

Това не е първият случай, когато уязвимости на PostgreSQL се откриват в облачни услуги. Миналата година Wiz разкриха подобни проблеми в Azure Database for PostgreSQL Flexible Server (ExtraReplica) и IBM Cloud Databases for PostgreSQL (Hell’s Keychain).

Откритията идват в момент, когато Palo Alto Networks Unit 42, в своя доклад за заплахите в облака, разкри, че „учизвършителите са станали умели в използването на общи, ежедневни проблеми в облака“, включително неправилни конфигурации, слаби пълномощия, липса на удостоверяване, непоправени уязвимости и злонамерени пакети софтуер с отворен код (OSS).

„76% от организациите не налагат MFA [многофакторна автентикация] за потребителите на конзолата, а 58% от организациите не налагат MFA за потребителите на root/admin“, заяви фирмата за киберсигурност.

Източник: The Hacker News

Подобни публикации

1 юни 2023

Подробности за Migraine - уязвимост на Apple macOS

Microsoft сподели подробности за вече поправен недостатък в Apple m...

Лов на заплахи в шест стъпки

Откриването на  заплахите, преди те да са ви открили, е от ключово ...
31 май 2023

Уязвимостта в Barracuda е използвана минимум 7 ...

Фирмата за корпоративна сигурност Barracuda разкри във вторник, че ...

Как да избегнете прегарянето в екипа си по кибе...

Въпреки че кибератаките се увеличават през последните години, една ...
30 май 2023

Бели хакери спечелиха 105 000 долара от Sonos One

Няколко недостатъка в сигурността, открити в безжичните високоговор...

Идва ли Windows 12?

Голямата актуализация на Windows 11 за края на тази година, известн...
30 май 2023

Нов хакерски форум пусна данните на 478 000 чле...

База данни за известния хакерски форум RaidForums е изтекла в интер...
30 май 2023

CosmicEnergy е способен да спре електрическата ...

Руски софтуер, който може да изключва (или включва) промишлени маши...
29 май 2023

AceCryptor: Мощно оръжие на киберпрестъпниците

От 2016 г. насам за опаковане на множество щамове на зловреден софт...
Бъдете социални
Още по темата
31/05/2023

Уязвимостта в Barracuda е и...

Фирмата за корпоративна сигурност Barracuda разкри...
26/05/2023

Грешка в OAuth засяга стоти...

Уязвимост в киберсигурността, открита при прилагането...
22/05/2023

HP работи по проблема с лош...

HP работи по отстраняване на проблема...
Последно добавени
01/06/2023

Подробности за Migraine - у...

Microsoft сподели подробности за вече поправен...
01/06/2023

Лов на заплахи в шест стъпки

Откриването на  заплахите, преди те да...
31/05/2023

Уязвимостта в Barracuda е и...

Фирмата за корпоративна сигурност Barracuda разкри...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!