نشت کلیدهای دسترسی در آزور؛ کابوس امنیتی کازماس دیبی با نفوذ به لایه زیرساخت مایکروسافت
آسیبپذیری جدیدی که توسط محققان امنیتی شرکت Wiz در سرویس «آزور کازماس دیبی» (Azure Cosmos DB) شناسایی شده، زنگ خطر جدی را برای امنیت زیرساختهای ابری مایکروسافت به صدا درآورده است. این حفره امنیتی که با نام «CosmosEscape» شناخته میشود، به مهاجمان اجازه میداد با دور زدن محیط ایزوله Gremlin، به اجرای کدهای دلخواه بر روی دروازههای (Gateway) این سرویس بپردازند. نکته نگرانکننده اینجاست که این نقص، دسترسی به کلیدهای اصلی مدیریت حسابها را فراهم میکرد و عملاً امکان دسترسی کامل به دادههای تمامی مشتریان این پلتفرم در سطح جهانی را مهیا میساخت.
بررسیهای فنی نشان میدهد که ساختار اجرایی موتور Gremlin در کازماس دیبی به درستی محدودیتهای لازم برای جلوگیری از «بازتاب» (.NET Reflection) را اعمال نکرده بود؛ موضوعی که به محققان اجازه داد تا از سد محدودیتهای محیط مجازی عبور کرده و کنترل Gatewayهای چندمستأجری (Multi-tenant) را در دست بگیرند. از آنجایی که این Gatewayها برای پردازش پرسوجوها به کلیدهای مدیریتی دسترسی داشتند، مهاجم میتوانست با استفاده از یک کلید اصلی سراسری، به فهرست تمامی دیتابیسهای مشتریان در مناطق مختلف جغرافیایی دسترسی پیدا کرده و بدون نیاز به دسترسی مستقیم به شبکههای داخلی، دیوار حفاظتی اکانتهای ایزوله را نیز فروریزد.
اگرچه مایکروسافت با واکنش سریع در بازه زمانی تعیین شده، این شکاف امنیتی را در تمامی مناطق تحت پوشش خود مسدود کرده و اعلام کرده که هیچ شواهدی از نشت دادههای مشتریان در دست نیست، اما این رخداد بار دیگر آسیبپذیریهای ذاتی در معماریهای ابری پیچیده را برجسته میکند. با توجه به اینکه سرویسهایی همچون تاریخچه گفتگوهای کوپایلت و پیامهای مایکروسافت تیمز بر پایه این دیتابیس بنا شدهاند، اهمیت این دسترسی غیرمجاز دوچندان میشود. این حادثه یادآوری میکند که حتی در بزرگترین زیرساختهای ابری جهان، کوچکترین خطای پیادهسازی در موتورهای پرسوجو میتواند به فاجعهای در مقیاس وسیع تبدیل شود که امنیت محرمانگی کاربران را در سراسر جهان به چالش میکشد.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion