mimile
mimile.ai
Басты бетке

Wiz Azure Cosmos DB-де клиенттер дерекқорына кіруге мүмкіндік беретін осалдықты тапты

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Wiz Azure Cosmos DB-де клиенттер дерекқорына кіруге мүмкіндік беретін осалдықты тапты

Wiz компаниясы Azure Cosmos DB-дегі сыни осалдық клиенттердің кез келген базасына, соның ішінде Microsoft Entra ID, Teams және Copilot сервистеріне қол жеткізуге мүмкіндік бергенін хабарлады. Microsoft мәселені толығымен жойып, оны пайдалану белгілері жоқ екенін мәлімдеді.

CosmosEscape эксплойті

Wiz зерттеушілері осалдықты CosmosEscape деп атады — бұл Gremlin API-ден басталатын қателіктер тізбегі. .NET Reflection шектеулерін пайдаланып, олар Gremlin сандбоксынан шығып, Cosmos DB деректер базасы шлюзінде кодты ерікті түрде орындауға қол жеткізді. Бұл платформалық деңгейдегі «Cosmos басты кілтін» ашты: ол кез келген Azure Cosmos DB есептік жазбасының бастапқы кілттерін шығаруға мүмкіндік берді және тенант не аймаққа тәуелді емес. Кілт SQL, MongoDB, Cassandra және Gremlin API-леріне жарамды болды. Шлюз желілік оқшаулауға жауапты, сондықтан тіпті жабық орнатылымдар да осал болды.

Microsoft сервистеріне тәуекел

Cosmos DB Microsoft-тың Entra ID, Teams және Copilot сияқты сервистерінің негізін құрайтындықтан, бұл сервистердің деректер базасы сол эксплойт тізбегі арқылы потенциалды қолжетімді болды. Wiz сондай-ақ компрометация Cosmos DB аймақтық конфигурация қоймасын ашқанын, бұл тенант немесе жазылым идентификаторлары бойынша барлық есептік жазбаларды тізімдеуге мүмкіндік бергенін анықтады. Microsoft зиянкестер осалдықты пайдаланғаны туралы дәлел табылмағанын мәлімдеді. Компания 2025 жылдың 20 қарашасында Wiz-дан жеке ақпарат алғаннан кейін 48 сағат ішінде Gremlin арқылы осал шабуыл жолын бұғаттады.

Microsoft-тың жауабы

Microsoft Wiz-дан 2025 жылдың 20 қарашасында жеке ашылған ақпараттан кейін жылдам әрекет етіп, 48 сағаттың ішінде Gremlin арқылы осал шабуыл векторын бұғаттады. Содан кейін компания 2026 жылдың шілдесінде Azure-дың барлық аймақтарында аяқталған кең ауқымды архитектуралық қайта құрылымдауды жүргізіп, осалдықты толығымен жойды. Wiz зерттеушілері Microsoft-тың әрекетін жоғары бағалап, түзетудің клиенттерге ешқандай үзіліссіз іске қосылғанын атап өтті. Инцидент бір осалдық көптеген клиенттердің деректерін қатерге ұшырата алатын ортақ пайдаланылатын бұлтты платформалардың жүйелі тәуекелдерін көрсетеді.

Бұдан әрі

Басқа бұлтты деректер базасы сервистерінде меншікті сұраныс өңдеушілерді пайдаланатын ұқсас осалдықтар бар-жоғы әзірге белгісіз. Мұндай ашылулар салдарынан Microsoft өзінің ішкі қауіпсіздік тексерістерін күшейтуі мүмкін.

1 дереккөз

Wiz Azure Cosmos DB-де клиенттер дерекқорына кіруге мүмкіндік беретін осалдықты тапты