نشت کلیدهای دسترسی در آزور؛ کابوس امنیتی کازماس دی‌بی با نفوذ به لایه زیرساخت مایکروسافت

آسیب‌پذیری جدیدی که توسط محققان امنیتی شرکت Wiz در سرویس «آزور کازماس دی‌بی» (Azure Cosmos DB) شناسایی شده، زنگ خطر جدی را برای امنیت زیرساخت‌های ابری…

آسیب‌پذیری جدیدی که توسط محققان امنیتی شرکت Wiz در سرویس «آزور کازماس دی‌بی» (Azure Cosmos DB) شناسایی شده، زنگ خطر جدی را برای امنیت زیرساخت‌های ابری مایکروسافت به صدا درآورده است. این حفره امنیتی که با نام «CosmosEscape» شناخته می‌شود، به مهاجمان اجازه می‌داد با دور زدن محیط ایزوله Gremlin، به اجرای کدهای دلخواه بر روی دروازه‌های (Gateway) این سرویس بپردازند. نکته نگران‌کننده اینجاست که این نقص، دسترسی به کلیدهای اصلی مدیریت حساب‌ها را فراهم می‌کرد و عملاً امکان دسترسی کامل به داده‌های تمامی مشتریان این پلتفرم در سطح جهانی را مهیا می‌ساخت.

بررسی‌های فنی نشان می‌دهد که ساختار اجرایی موتور Gremlin در کازماس دی‌بی به درستی محدودیت‌های لازم برای جلوگیری از «بازتاب» (.NET Reflection) را اعمال نکرده بود؛ موضوعی که به محققان اجازه داد تا از سد محدودیت‌های محیط مجازی عبور کرده و کنترل Gatewayهای چندمستأجری (Multi-tenant) را در دست بگیرند. از آنجایی که این Gatewayها برای پردازش پرس‌وجوها به کلیدهای مدیریتی دسترسی داشتند، مهاجم می‌توانست با استفاده از یک کلید اصلی سراسری، به فهرست تمامی دیتابیس‌های مشتریان در مناطق مختلف جغرافیایی دسترسی پیدا کرده و بدون نیاز به دسترسی مستقیم به شبکه‌های داخلی، دیوار حفاظتی اکانت‌های ایزوله را نیز فروریزد.

اگرچه مایکروسافت با واکنش سریع در بازه زمانی تعیین شده، این شکاف امنیتی را در تمامی مناطق تحت پوشش خود مسدود کرده و اعلام کرده که هیچ شواهدی از نشت داده‌های مشتریان در دست نیست، اما این رخداد بار دیگر آسیب‌پذیری‌های ذاتی در معماری‌های ابری پیچیده را برجسته می‌کند. با توجه به اینکه سرویس‌هایی همچون تاریخچه گفتگوهای کوپایلت و پیام‌های مایکروسافت تیمز بر پایه این دیتابیس بنا شده‌اند، اهمیت این دسترسی غیرمجاز دوچندان می‌شود. این حادثه یادآوری می‌کند که حتی در بزرگترین زیرساخت‌های ابری جهان، کوچکترین خطای پیاده‌سازی در موتورهای پرس‌وجو می‌تواند به فاجعه‌ای در مقیاس وسیع تبدیل شود که امنیت محرمانگی کاربران را در سراسر جهان به چالش می‌کشد.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید