写点什么

甲骨文出现可访问客户数据的云隔离漏洞,现已修复

  • 2022-09-21
    北京
  • 本文字数:914 字

    阅读完需:约 3 分钟

甲骨文出现可访问客户数据的云隔离漏洞,现已修复

当地时间 9 月 20 日,Wiz 安全研究人员称,甲骨文云基础设施 (OCI) 出现了一个云隔离漏洞,在修补之前,所有 OCI 客户都可能成为攻击者的目标。只要攻击者拥有其 Oracle Cloud Identifier (OCID),就可以读写任何未附加的存储卷或允许多重附加的附加存储卷,从而导致敏感数据被窃取或通过可执行文件操作发起更具破坏性的攻击。

 

幸运的是,Wiz 的 Elad Gabay 表示,在向甲骨文披露漏洞后,这家 IT 巨头“在 24 小时内”修补了安全漏洞,而且修复过程中不需要客户采取任何行动。

 

据悉,这个漏洞被称为 AttachMe,是报告过的最严重的云漏洞之一,因为它可能会影响所有 OCI 客户。根据 Wiz 的说法,利用 AttachMe 的详细要求是: 

 

  • 攻击者必须知道目标卷的 OCID——虽然 OCID 通常是私有的,但它们不被视为机密,因此这个要求很容易实现。

  • 攻击者的计算实例必须与目标卷在同一个可用域 (AD) 中——这个条件很容易满足,因为可用区的数量相对较少(某些区域最多三个),因此可以通过枚举法找出。

  • 目标卷必须是分离的或附加为可共享的——分离的卷相对常见,因为默认情况下与终止的计算实例关联的引导卷不会被删除。此外,备份数据卷通常不附加到正在运行的计算实例。


 

据悉,Wiz 工程师是在夏天为自己的技术堆栈构建 OCI 连接器时发现的这个漏洞。他们在这个过程中发现,他们可以将任何人的可用虚拟磁盘附加到自己的虚拟机实例上。Wiz 研究负责人 Shir Tamari 在一系列关于该漏洞的推文中指出,根本原因是 AttachVolume API 中缺乏权限验证。他指出,这也是 Wiz 研究人员第一次在云服务提供商的基础设施 (IaaS) 中发现此类跨租户漏洞。

 

今年早些时候,Wiz 研究人员还发现了一个类似的云隔离漏洞,该漏洞影响了 Azure 中的特定云服务。微软修复的这些缺陷存在于 Azure Database for PostgreSQL 灵活服务器的身份验证过程中,一旦被利用,任何 Postgres 管理员可以获得超级用户权限并访问其他客户的数据库。就在上个月,相同类型的 PostgreSQL 漏洞也影响了谷歌云服务。

 

参考链接:

https://www.wiz.io/blog/attachme-oracle-cloud-vulnerability-allows-unauthorized-cross-tenant-volume-access

https://www.theregister.com/2022/09/21/oracle_fixes_critical_cloud_vuln/

2022-09-21 15:424765

评论

发布
暂无评论
发现更多内容

还在靠人工死磕转化?天润融通Agent客服助力私域转化效率翻倍

天润融通

实验室管理系统(源码+文档+讲解+演示)

深圳亥时科技

报告解读 | 永续引擎持续加速,谁在叩响建筑科技的 “未来之门”

极客天地

TapData vs Kafka ETL Pipeline:竞争?共存?——企业实时数据策略的正确打开方式

tapdata

kafka v Kafka vs TapData 实时数据,数据同步

绝了!分享一个超赞的UI框架!

王磊

浅谈故障复盘

天翼云开发者社区

安全 安全加速

涛思数据获“CCF-光华青年开源基金”授牌:共创开源生态,助力科技强国

TDengine

涛思数据 tdengine 时序数据库

众托帮大病互助 构建全民健康新路径

科技汇

国密认证!星环科技Transwarp ArgoDB通过商用密码产品认证

星环科技

邀请函 I 金秋九月,邀您共赴矩阵起源产品发布会

MatrixOrigin

荣耀正式加入移动智能终端生态联盟!

荣耀开发者服务平台

荣耀开发者服务平台 荣耀HONOR 金标联盟

“1-5-10”确定性运维工作思路

天翼云开发者社区

应用运维管理

FineChatBI:用对话式分析,让业务数据 “可信地开口说话”

数据集成与治理

FineBI

数智先锋 | 从 “故障难寻” 到 “全链可控”,Bonree ONE 跨越式提升中国铁塔业务监测效能

博睿数据

基于微擎系统的扫码签到 | 会议签到系统:全流程智能会务解决方案

微擎应用市场

EventLog Analyzer 如何满足等保合规要求?密码有效期、产品日志保留、配置备份三大核心问题全面解答

运维有小邓

日志分析 等保 日志管理 合规性

量子霸权:量子计算超越经典计算的里程碑

qife122

量子计算 计算机科学

AI Coding 时代的代码索引实践

老纪的技术唠嗑局

oceanbase agent

小间距LED屏报价,有“标准答案”吗?

Dylan

品牌 LED LED display LED显示屏 LED屏幕

大模型工具的 “京东答案”

京东零售技术

手把手带你用 OxyGent 实现智能体的构建、部署与进化

京东零售技术

大白君的奇思妙想:与 AI “辩经”,在质疑中探索 AI 能力的边界

盈米AI开放平台

AI Model-Mutator 人工智能 aiinfra

从数据到决策:赋能汽车行业的指标体系与AI应用实战方案

袋鼠云数栈

AI 数据 企业数字化转型 指标 汽车行业

AI Compass前沿速览:Qoder Agentic编程、vivo Vision头显、AIRI桌面伴侣、RM-Gallery奖励模型平台、Sim-Agent工作流

汀丶人工智能

技术文档 | Pulsar 中的消息保留、过期及积压机制解析(下)

AscentStream

跨境卖家如何与 TikTok 达人合作?这四种方式最有效

Wolink

海外社媒营销 海外营销推广 达人营销

精彩回顾 | 全链路可观测落地能源行业,博睿数据首度公开实战细节!

博睿数据

Playwright进阶篇 (5) | 网络请求拦截与Mock

测吧(北京)科技有限公司

炎酷全域旅游景区导览系统详细介绍

微擎应用市场

智慧健康管理系统:依托微擎生态,开启智慧健康新时代

微擎应用市场

从零开始学MCP(6) | MCP 与大型语言模型(LLM)深度集成

测吧(北京)科技有限公司

甲骨文出现可访问客户数据的云隔离漏洞,现已修复_语言 & 开发_褚杏娟_InfoQ精选文章