写点什么

甲骨文出现可访问客户数据的云隔离漏洞,现已修复

  • 2022-09-21
    北京
  • 本文字数:914 字

    阅读完需:约 3 分钟

甲骨文出现可访问客户数据的云隔离漏洞,现已修复

当地时间 9 月 20 日,Wiz 安全研究人员称,甲骨文云基础设施 (OCI) 出现了一个云隔离漏洞,在修补之前,所有 OCI 客户都可能成为攻击者的目标。只要攻击者拥有其 Oracle Cloud Identifier (OCID),就可以读写任何未附加的存储卷或允许多重附加的附加存储卷,从而导致敏感数据被窃取或通过可执行文件操作发起更具破坏性的攻击。

 

幸运的是,Wiz 的 Elad Gabay 表示,在向甲骨文披露漏洞后,这家 IT 巨头“在 24 小时内”修补了安全漏洞,而且修复过程中不需要客户采取任何行动。

 

据悉,这个漏洞被称为 AttachMe,是报告过的最严重的云漏洞之一,因为它可能会影响所有 OCI 客户。根据 Wiz 的说法,利用 AttachMe 的详细要求是: 

 

  • 攻击者必须知道目标卷的 OCID——虽然 OCID 通常是私有的,但它们不被视为机密,因此这个要求很容易实现。

  • 攻击者的计算实例必须与目标卷在同一个可用域 (AD) 中——这个条件很容易满足,因为可用区的数量相对较少(某些区域最多三个),因此可以通过枚举法找出。

  • 目标卷必须是分离的或附加为可共享的——分离的卷相对常见,因为默认情况下与终止的计算实例关联的引导卷不会被删除。此外,备份数据卷通常不附加到正在运行的计算实例。


 

据悉,Wiz 工程师是在夏天为自己的技术堆栈构建 OCI 连接器时发现的这个漏洞。他们在这个过程中发现,他们可以将任何人的可用虚拟磁盘附加到自己的虚拟机实例上。Wiz 研究负责人 Shir Tamari 在一系列关于该漏洞的推文中指出,根本原因是 AttachVolume API 中缺乏权限验证。他指出,这也是 Wiz 研究人员第一次在云服务提供商的基础设施 (IaaS) 中发现此类跨租户漏洞。

 

今年早些时候,Wiz 研究人员还发现了一个类似的云隔离漏洞,该漏洞影响了 Azure 中的特定云服务。微软修复的这些缺陷存在于 Azure Database for PostgreSQL 灵活服务器的身份验证过程中,一旦被利用,任何 Postgres 管理员可以获得超级用户权限并访问其他客户的数据库。就在上个月,相同类型的 PostgreSQL 漏洞也影响了谷歌云服务。

 

参考链接:

https://www.wiz.io/blog/attachme-oracle-cloud-vulnerability-allows-unauthorized-cross-tenant-volume-access

https://www.theregister.com/2022/09/21/oracle_fixes_critical_cloud_vuln/

2022-09-21 15:424505

评论

发布
暂无评论
发现更多内容

云算力矿机挖矿系统搭建,Bzz节点挖矿APP源码

从设计模式看如何提升程序员的工程素养

学无止境的阿奔

Linux 后端 设计模式 C/C++ 服务器

字节跳动移动架构师学习笔记,一文说清!

欢喜学安卓

android 程序员 面试 移动开发

Linux之more命令

入门小站

Linux

浪潮云荣获“2021中国智能运维领导厂商”奖项

阿里巴巴6月新作:“Java辟邪剑谱”,看完必让你直呼好家伙!

Java架构师迁哥

攻击方式学习之- 拒绝服务(DOS/DDOS/DRDOS)

网络安全学海

网络安全 信息安全 渗透测试

数字化的三大本质

CECBC

JavaScript 学习(十二)--- String对象中的模式匹配方法

空城机

JavaScript 大前端 6月日更

你公司里有不能碰的红线吗?

石云升

法律 职场经验 6月日更

字节跳动8年老Android面试官经验谈,看完跪了

欢喜学安卓

android 程序员 面试 移动开发

常用 Git 命令总结

编程三昧

git 大前端 工具

深度学习在推荐系统中的应用(二十一)

Databri_AI

深度学习 算法 推荐系统

同样是初级测试,凭什么他比我薪资高5000块?

程序员阿沐

软件测试 自动化测试

纯CSS实现随机翻牌效果之steps 妙用

devpoint

CSS css3 6月日更

Rust从0到1-函数式编程-闭包

rust 函数式编程 闭包 functional closures

服务频繁出现100毫秒的延迟,原因是什么?

BUG侦探

运维 开发

架构实战营 - 模块 7- 作业

请弄脏我的身体

架构实战营

Redis - Cluster - 分布式存储

旺仔大菜包

redis

在线正则表达式测试,正则替换工具

入门小站

工具

Spring Cloud Alibaba 优势在哪?未来会如何演进?

Java架构师迁哥

2021年最危险的七大攻击技术,我不信你不知道

网络安全学海

程序员 网络安全 信息安全 漏洞扫描 攻击技术

vivo商城促销系统架构设计与实践-概览篇

vivo互联网技术

架构 服务器 商城项目

电池战争:“新石油”与中欧分野

脑极体

带老弟做个实时排行榜

程序员鱼皮

Java c++ 大前端 后端 项目实战

区块链服务网络全球首发 将极大降低政务、金融、能源等领域区块链应用成本

CECBC

AQS知多少

卢卡多多

AQS 6月日更 锁分析

跳槽要不要找猎头

SwiftDD

面试

极狐GitLab14.0正式面世!

极狐GitLab

5分钟速读之Rust权威指南(三十一)线程通信

wzx

rust

数据治理

奔向架构师

大数据 数据架构 数据治理

甲骨文出现可访问客户数据的云隔离漏洞,现已修复_语言 & 开发_褚杏娟_InfoQ精选文章