您现在的位置是:测试开发营 > 系统运维
微软 Azure 曝“设计缺陷”,暴露存储账户
测试开发营2025-11-26 18:27:47【系统运维】1人已围观
简介The Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,一旦攻击者成功利用,便可以访问存储帐户,甚至可在内部系统环境中横向移动,执行远程
The 设计缺陷Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ” ,微软一旦攻击者成功利用 ,暴露便可以访问存储帐户,存储甚至可在内部系统环境中横向移动 ,账户执行远程代码 。设计缺陷

The 微软Hacker News 在与 Orca 分享的一份新报告中表示,攻击者可以利用该缺陷,暴露通过操纵 Azure 功能窃取更高特权身份的源码下载存储访问令牌、横向移动、账户秘密访问关键业务资产和执行远程代码(RCE),设计缺陷甚至有可能滥用和利用 Microsoft 存储帐户。微软
从微软的暴露说法来看 ,Azure 在创建存储帐户时会生成两个 512 位的存储存储帐户访问密钥 ,这些密钥可用于通过共享密钥授权或通过使用共享密钥签名的高防服务器账户 SAS令牌授权对数据的访问。更危险的是 ,这些访问密钥可以通过操纵 Azure 功能来窃取 ,这就给威胁攻击者留下了升级权限并接管系统的“后门” 。
因为在部署 Azure Function 应用程序时会创建一个专用存储帐户,源码库如果使用管理员身份来调用 Function 应用程序,则可能会滥用该标识来执行任何命令 。Orca 研究人员 Roi Nisimi 指出一旦攻击者获得了具有强托管身份的 Function 应用程序的存储帐户 ,就可以代表自己运行代码,从而获得订阅权限升级(PE) ,攻击者就可以者可以提升权限 、横向移动、模板下载访问新资源,并在虚拟机上执行反向 shell 了 。
缓解措施至于缓解措施,Orca 建议企业考虑禁用 Azure 共享密钥授权,改用 Azure 活动目录认证。在微软发布的一份报告中 ,微软表示计划更新 Functions 客户端工具与存储帐户的工作方式 ,免费模板包括对使用身份更好地支持场景的更改。
值得一提的是 ,微软几周前修补了影响 Azure Active Directory 的错误配置漏洞以及 Azure Service Fabric Explorer(SFX)中反映的 XSS 漏洞,前者可能会篡改 Bing 搜索结果 ,云计算后者可能导致未经验证的远程代码执行。
很赞哦!(8)
上一篇: 影响IT安全支出的因素
相关文章
热门文章
站长推荐
友情链接
- 健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)
- 米4的使用体验(一款令人满意的手机选择)
- 探讨屏幕色温调节的技巧与原理(以怎样暖屏调冷屏为例,提升视觉舒适度与效果)
- 苹果1平板电脑的优势与特点(一览苹果1平板电脑的卓越表现)
- 海尔Q6热水器的高性能和可靠性(优质热水器的选择指南)
- LG曲面手机的优势与特点(探索新时代手机的未来之路)
- 努比亚与华为拍照效果对比分析(谁是拍照界的佼佼者?)
- 苏州日月光2015(以新技术引领创新的时代)
- 冰箱的物品放置技巧(合理安排冰箱空间,保持食物新鲜)
- 探索takara的品牌魅力(揭示takara在创新科技和可持续发展方面的领先地位) 香港物理机企业服务器亿华云云服务器源码库b2b信息平台网站建设







