ສອງຊ່ອງໂຫວ່ເທິງ Microsoft Azure ທີ່ເຄີຍສ່ຽງຖືກແຮັກເກີ ເຂົ້າຄວບຄຸມ Cloud Servers

Post Top Ad

Post Top Ad

Tuesday, February 4, 2020

ສອງຊ່ອງໂຫວ່ເທິງ Microsoft Azure ທີ່ເຄີຍສ່ຽງຖືກແຮັກເກີ ເຂົ້າຄວບຄຸມ Cloud Servers

ຄວາມປອດໄພ


Azure App Service ເປັນ​ບໍລິການ​ແບບ​​ປະ​ສານ​ທີ່​ລູກ​ຄ້າ​ສາມາດ​ບໍລິຫານ​ຈັດການ​ທຸກ​ຢ່າງ​ເອງ​ໄດ້​ທັງ​ໝົດ ຊ່ວຍ​ໃຫ້​​ອົງ​ກອນ​ສາມາດ​ສ້າງ Web ແລະ Mobile Apps ທີ່​ສາມາດ​ຣັນ​ເທິງ​ແພຼ໊ດ​ຟອມ​ຫລື​ອຸປະກອນ​ໃດ​ກໍ​ໄດ້ ລວມ​ໄປ​ເຖິງ​ສາມາດ​​ປະ​ສານ​ການ​ເຮັດ​ວຽກ​ຮ່ວມ​ກັບ​ໂຊ​ລູ​ຊັນ SaaS ແລະ On-premises Apps ເພື່ອ​ເພີ່ມ​ຄວາມ​​ອັດ​ຕ​ະ​ໂນ​ມັດ​ໃຫ້​ແກ່​ຂະ​ບວນ​ການ​ເຊີງ​ທຸລະກິດ​ໄດ້​ຢ່າງ​ງ່າຍ​ດາຍ
 Microsoft Azure

ນັກ​​ວິ​ໄຈ​ດ້ານ​ຄວາມຫມັ້ນຄົງ​​ປອດ​​ໄພ​ຈາກ Check Point ໄດ້​ອອກ​ມາ​ເປີດ​ເຜີຍ​ເຖິງ​ຊ່ອງ​ໂຫວ່ Request Spoofing ເທິງ Azure Stack ໂຊ​ລູ​ຊັນ Hybrid Cloud ຂອງ Microsoft ໂດຍ​ຊ່ອງ​ໂຫວ່​ດັ່ງ​ກ່າວ​ມີ​​ລະ​ຫັດ CVE-2019-1234 ຖ້າ​ຖືກ​ໂຈມ​ຕີ ອາດ​ຊ່ວຍ​ໃຫ້​​ແຮັກ​ເກີ​ສາມາດ​ເຂົ້າ​ເຖິງ Screenshots ແລະ Sensitive Information ຂອງ Virtual Machine ໃດ​ກໍ​ຕາມ​ທີ່​ຣັນ​ຢູ່​ເທິງ​ໂຄງ​ຂ່າຍ​ຂອງ Azure ໄດ້​ຈາໄລຍະ​ໄກໄດ້ໂດຍ​ບໍ່​ໄດ້ຮັບ​ອະນຸຍາດ ໂດຍ​ບໍ່​ສົ​ນວ່າ Virtual Machine ນັ້ນ​ຈະ​ຣັນ​ແບບ​ແຊຊັບພະ​ຍາກ​ອນ​ຮ່ວມ​ກັນ ​ຫລື ​ແຍກ​ກັນ​ຣັນ​ຕ່າງ​ຫາກ
ນັກ​​ວິ​ໄຈຍັງລະ​ບຸ​ວ່າ ​ແຮັກ​ເກີ​ສາມາດ​ໂຈມ​ຕີ​ຊ່ອງ​ໂຫວ່​ນີ້​ໄດ້​ຜ່ານ​ທາງ Microsoft Azure Stack Portal ​ເຊິ່ງ​ເປັນ​ສ່ວນ​ຕໍ່​ປະ​ສານ​ທີ່​ຊ່ວຍ​ໃຫ້​ຜູ້​ໃຊ້​ສາມາດ​ເຂົ້າ​ເຖິງ Cloud ທີ່​​ຕົວ​ເອງ​ສ້າງ​ໂດຍ​ໃຊ້ Azure Stack ໄດ້ ແລະ​ຈາກ​ການ​ໃຊ້​ປະໂຫຍດ​ຈາກ API ທີ່​ບໍ່​ໝັ້ນຄົງ​​ປອດ​​ໄພ ​ແຮັກ​ເກີ​ສາມາດ​ເກັບ​ຂໍ້​ມູນ​ຊື່​ແລະ ID ຂອງ Virtual Machine ຂໍ້​ມູນ​ຮາດແວເຊັ້ນ Cores ແລະ Memory, ​ໃຊ້​ຂໍ້​ມູນ​ເຫຼົ່າ​ນີ້​ຮ່ວມ​ກັບ HTTP Request ທີ່​ບໍ່​ຕ້ອງ​ພິສູດ​​ຕົວ​ຕົນ​ເພື່ອ​ເກັບ Screenshots ໄດ້.
ອີກ​ຊ່ອງ​ໂຫວ່​ທີ່​ຄົ້ນ​ພົບ​ມີ​​ລະ​ຫັດ CVE-2019-1372 ເປັນ​ຊ່ອງ​ໂຫວ່ Remote Code Execution ທີ່​ສົ່ງ​ຜົນ​ກະທົບ​ຕໍ່ Azure App Service ເທິງ Azure Stack ຊ່ວຍ​ໃຫ້​​ແຮັກ​ເກີ​ສາມາດ​ເຂົ້າ​ຄວບ​ຄຸມ Azure Server ຂອງ​ເຫຢື່ອ​ໄດ້​ທັງ​ໝົດ ທີ່​ໜ້າ​ສົນ​ໃຈ​ຄື ​ແຮັກ​ເກີ​ສາມາດ​ໂຈມ​ຕີ​ຊ່ອງ​ໂຫວ່​ທັງ​ສອງ​ນີ້​ໄດ້​ໂດຍ​ການສ້າງ​ຊື່​ບັນຊີ​ຜູ້​ໃຊ້​ໃໝ່​ກັບ Azure Cloud ແບບ​ຟ​ຣີ​ໆ ເພື່ອ​ຣັນ​ຟັງ​​ຊັນ​ໂຈມ​ຕີ ​ຫລື ​ສົ່ງ HTTP Request ໄປ​​ຍັງ Azure Stack Portal ຂອງ​ຜູ້​ໃຊ້​ໂດຍ​ບໍ່​ຕ້ອງ​ພິສູດ​​ຕົວ​ຕົນ​ໄດ້​ເລຍ
Check Point ໄດ້​​ລາຍ​ງານ​ຊ່ອງ​ໂຫວ່​ທີ່​ຄົ້ນ​ພົບ​ທັງ 2 ​ລາຍ​ການ​ໄປ​​ຍັງ Microsoft ຕັ້ງ​ແຕ່​ປີ​ທີ່​ຜ່ານມາ (2019) ແລະ​ ໄດ້ຮັບ​ຣາງ​ວັນ​ຄ່າການ​ຄົ້ນ​ພົບ​ຊ່ອງ​ໂຫວ່ $40,000 ​ເຊິ່ງ​ທາງ Microsoft ກໍ​ໄດ້​ອອກ​ແພ​໊ດ​​ເພື່ອ​ອຸດ​ຊ່ອງ​ໂຫວ່​ເປັນ​ທີ່​ຮຽບຮ້ອຍ

No comments:

Post a Comment

Post Top Ad