写点什么

甲骨文出现可访问客户数据的云隔离漏洞,现已修复

  • 2022-09-21
    北京
  • 本文字数:914 字

    阅读完需:约 3 分钟

甲骨文出现可访问客户数据的云隔离漏洞,现已修复

当地时间 9 月 20 日,Wiz 安全研究人员称,甲骨文云基础设施 (OCI) 出现了一个云隔离漏洞,在修补之前,所有 OCI 客户都可能成为攻击者的目标。只要攻击者拥有其 Oracle Cloud Identifier (OCID),就可以读写任何未附加的存储卷或允许多重附加的附加存储卷,从而导致敏感数据被窃取或通过可执行文件操作发起更具破坏性的攻击。

 

幸运的是,Wiz 的 Elad Gabay 表示,在向甲骨文披露漏洞后,这家 IT 巨头“在 24 小时内”修补了安全漏洞,而且修复过程中不需要客户采取任何行动。

 

据悉,这个漏洞被称为 AttachMe,是报告过的最严重的云漏洞之一,因为它可能会影响所有 OCI 客户。根据 Wiz 的说法,利用 AttachMe 的详细要求是: 

 

  • 攻击者必须知道目标卷的 OCID——虽然 OCID 通常是私有的,但它们不被视为机密,因此这个要求很容易实现。

  • 攻击者的计算实例必须与目标卷在同一个可用域 (AD) 中——这个条件很容易满足,因为可用区的数量相对较少(某些区域最多三个),因此可以通过枚举法找出。

  • 目标卷必须是分离的或附加为可共享的——分离的卷相对常见,因为默认情况下与终止的计算实例关联的引导卷不会被删除。此外,备份数据卷通常不附加到正在运行的计算实例。


 

据悉,Wiz 工程师是在夏天为自己的技术堆栈构建 OCI 连接器时发现的这个漏洞。他们在这个过程中发现,他们可以将任何人的可用虚拟磁盘附加到自己的虚拟机实例上。Wiz 研究负责人 Shir Tamari 在一系列关于该漏洞的推文中指出,根本原因是 AttachVolume API 中缺乏权限验证。他指出,这也是 Wiz 研究人员第一次在云服务提供商的基础设施 (IaaS) 中发现此类跨租户漏洞。

 

今年早些时候,Wiz 研究人员还发现了一个类似的云隔离漏洞,该漏洞影响了 Azure 中的特定云服务。微软修复的这些缺陷存在于 Azure Database for PostgreSQL 灵活服务器的身份验证过程中,一旦被利用,任何 Postgres 管理员可以获得超级用户权限并访问其他客户的数据库。就在上个月,相同类型的 PostgreSQL 漏洞也影响了谷歌云服务。

 

参考链接:

https://www.wiz.io/blog/attachme-oracle-cloud-vulnerability-allows-unauthorized-cross-tenant-volume-access

https://www.theregister.com/2022/09/21/oracle_fixes_critical_cloud_vuln/

2022-09-21 15:424835

评论

发布
暂无评论
发现更多内容

从零开始学MCP(1)| MCP 协议核心原理解析

测吧(北京)科技有限公司

人工智能 MCP

计算机视觉构建地球数字孪生体

qife122

计算机视觉 卫星遥感

开源免费!敲敲云APaaS零代码平台,做轻流/明道本地化的平替产品

JEECG低代码

零代码 无代码平台 流程引擎 敲敲云 表单引擎

数智先锋 | 告别运维黑盒!豪鹏科技×Bonree ONE构建全栈智能可观测体系

博睿数据

微软SharePoint五重漏洞剖析:ToolShell攻击链技术内幕

qife122

漏洞分析 零日漏洞 反序列化漏洞

用“数”创新,聚“数”赋能!中石大携手和鲸主办 2025 年青岛市公共数据创新应用大赛圆满落幕!

ModelWhale

中国石油大学 和鲸 公共数据创新应用大赛

夜莺监控的几种架构模式详解

巴辉特

Prometheus 夜莺监控 Victoriametrics

如何轻松编写Rootkit:Linux内核系统调用拦截技术解析

qife122

Linux内核 漏洞挖掘

别再靠加人提效了!天润融通AI训练师正在重构客户服务模式

天润融通

工业管理 项目管理经验总结(1)

万里无云万里天

项目管理 工厂运维

设备点检 设备维护经验总结(2)

万里无云万里天

工业 设备维护 工厂运维 设备点检

ICASSP 2024语音技术前沿论文速览

qife122

人工智能 语音识别

硬盘性能提升100倍的秘密:看懂顺序I/O的魔力

poemyang

计算机原理 PageCache I/O模型 储存

基于OpenHarmony的Nexus_Geometry_Nano_Board亮灯实验

华为云开发者联盟

华为元服务“服务商”生态加速计划正式启动,共拓服务分发新蓝海

新消费日报

直播预告 | 破解能源转型痛点!全链路可观测如何助力能源业高质量发展?

博睿数据

体验为王时代,天润融通助力台铃以服务撬动品牌长期价值

天润融通

基于扩散先验的自适应多模态蛋白质即插即用框架

qife122

机器学习 扩散模型

配电 低压电工经验总结(11)

万里无云万里天

工业 工厂运维

Databend 向量索引:加速 AI 应用的数据引擎

Databend

深度学习如何优化某中心包装减废方案

qife122

自然语言处理 深度学习

工业仪表 过程仪表经验总结(7)

万里无云万里天

工业 工厂运维

Dify入门篇(4)| 初识 Dify 控制台:工作区与应用管理逻辑

测吧(北京)科技有限公司

工业设计 自控设计经验总结(2)

万里无云万里天

设计师 工业 工厂运维 工业设计

工业管理 项目管理经验总结(2)

万里无云万里天

项目管理 工业 工厂运维

工业管理 项目管理经验总结(3)

万里无云万里天

项目管理 工业 工厂运维

龙蜥邀您参加 AICon 全球人工智能开发与应用大会,探索 AI 应用边界

OpenAnolis小助手

AI 操作系统 龙蜥社区

征程 6 | 自定义查表算子实现量化部署

地平线开发者

自动驾驶 算法工具链 地平线征程6

深度学习为何有效及其局限性解析

qife122

机器学习 深度学习

PPT文件怎么添加视频?3个PPT高级技巧盘点!

职场工具箱

效率工具 PPT 办公软件 AI生成PPT

设备点检 设备维护经验总结(1)

万里无云万里天

项目管理 工业 工厂运维

甲骨文出现可访问客户数据的云隔离漏洞,现已修复_语言 & 开发_褚杏娟_InfoQ精选文章