ΑρχικήSecurityMicrosoft: Απορρίπτει αναφορά κρίσιμης ευπάθειας Azure Backup

Microsoft: Απορρίπτει αναφορά κρίσιμης ευπάθειας Azure Backup

Η Microsoft απέρριψε αναφορά ερευνητή ασφαλείας για κρίσιμη ευπάθεια στο Azure Backup for AKS, αρνούμενη την έκδοση CVE παρά τις ισχυρές ενδείξεις ότι το πρόβλημα διορθώθηκε σιωπηλά. Ο ερευνητής Justin O’Leary ισχυρίζεται ότι ανακάλυψε σοβαρή ευπάθεια κλιμάκωσης προνομίων που επέτρεπε πρόσβαση cluster-admin από τον περιορισμένο ρόλο “Backup Contributor”.

Δείτε επίσης: Microsoft 365 Backup: Επαναφορά μεμονωμένων αρχείων και φακέλων

Azure

Ο O’Leary ανακάλυψε την ευπάθεια τον Μάρτιο και την ανέφερε στη Microsoft στις 17 Μαρτίου. Το Microsoft Security Response Center (MSRC) απέρριψε την αναφορά στις 13 Απριλίου, ισχυριζόμενο ότι το ζήτημα αφορούσε μόνο την απόκτηση cluster-admin σε cluster όπου “ο επιτιθέμενος είχε ήδη διαχειριστικές άδειες“. Ο ερευνητής χαρακτηρίζει αυτή την περιγραφή παραπλανητική, τονίζοντας ότι “η ευπάθεια επιτρέπει σε χρήστη με μηδενικές άδειες Kubernetes να αποκτήσει cluster-admin“.

Η Microsoft περιέγραψε επίσης την υποβολή στο MITRE ως “περιεχόμενο που δημιουργήθηκε από AI“, κάτι που ο O’Leary θεωρεί ότι δεν αντιμετωπίζει τα τεχνικά στοιχεία της αναφοράς. Μετά την απόρριψη, ο ερευνητής κλιμάκωσε το θέμα στο CERT Coordination Center, το οποίο επικύρωσε ανεξάρτητα την ευπάθεια στις 16 Απριλίου και της ανέθεσε τον αναγνωριστικό VU#284781.

Το Αzure Backup for AKS χρησιμοποιεί το Trusted Access για να παρέχει στις επεκτάσεις backup προνόμια cluster-admin μέσα σε Kubernetes clusters. Σύμφωνα με τον O’Leary, η ευπάθεια επέτρεπε σε οποιονδήποτε με μόνο τον ρόλο Backup Contributor σε ένα backup vault να ενεργοποιήσει αυτή τη σχέση Trusted Access χωρίς να έχει ήδη άδειες Kubernetes. Ένας επιτιθέμενος θα μπορούσε να ενεργοποιήσει backup σε ένα στοχευμένο AKS cluster, προκαλώντας το Azure να διαμορφώσει αυτόματα το Trusted Access με προνόμια cluster-admin.

Δείτε επίσης: Ευπάθεια στο Microsoft Αzure API Management παρακάμπτει τους περιορισμούς διαχειριστών

Microsoft: Απορρίπτει αναφορά κρίσιμης ευπάθειας Azure Backup

Από εκεί, ένας επιτιθέμενος θα μπορούσε να εξάγει secrets μέσω λειτουργιών backup ή να επαναφέρει κακόβουλα workloads στο cluster. Ο O’Leary κατηγοριοποίησε το ζήτημα ως ευπάθεια Confused Deputy (CWE-441), όπου τα όρια εμπιστοσύνης του Azure RBAC και του Kubernetes RBAC αλληλεπιδρούσαν με τρόπο που παρακάμπτει τους αναμενόμενους ελέγχους εξουσιοδότησης.

Στις 4 Μαΐου, το προσωπικό της Microsoft επικοινώνησε με το MITRE συστήνοντας κατά της ανάθεσης CVE, επιχειρηματολογώντας και πάλι ότι το ζήτημα απαιτούσε προϋπάρχουσα διαχειριστική πρόσβαση. Το CERT/CC έκλεισε αργότερα την υπόθεση υπό τους κανόνες ιεραρχίας CNA, αφήνοντας ουσιαστικά τη Microsoft (που είναι CNA) με την τελική εξουσία για την έκδοση CVE για τα δικά της προϊόντα.

Παρά τις διαβεβαιώσεις της Microsoft ότι “δεν έγιναν αλλαγές προϊόντος“, ο O’Leary παρατήρησε ότι η αρχική διαδρομή επίθεσης δεν λειτουργεί πλέον μετά τη δημοσιοποίηση της αναφοράς του. “Η τρέχουσα συμπεριφορά επιστρέφει σφάλματα που δεν υπήρχαν τον Μάρτιο 2024“, δηλώνει. Σύμφωνα με τον ερευνητή, το Αzure Backup for AKS απαιτεί πλέον το Trusted Access να διαμορφωθεί χειροκίνητα πριν από την ενεργοποίηση του backup, αντιστρέφοντας την προηγούμενη συμπεριφορά όπου το Αzure το διαμόρφωνε αυτόματα.

Δείτε επίσης: Microsoft: Διασύνδεση του Αzure Firewall με το Security Copilot

Microsoft: Απορρίπτει αναφορά κρίσιμης ευπάθειας Azure Backup

Επιπλέον, παρατήρησε πρόσθετους ελέγχους αδειών που απουσίαζαν κατά τη διάρκεια των αρχικών του δοκιμών τον Μάρτιο. Το vault MSI απαιτεί πλέον άδειες Reader τόσο στο AKS cluster όσο και στο snapshot. Αυτές οι αλλαγές υποδηλώνουν ότι η Microsoft ενδεχομένως να διόρθωσε σιωπηλά την ευπάθεια παρά τις δημόσιες δηλώσεις της.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS