记录黑客技术中优秀的内容,传播黑客文化,分享黑客技术精华

微软Azure曝出新漏洞可导致RCE,研究员获3万美元奖励

2023-01-20 15:38

编译:代码卫士

和微软Azure关联的多款服务中存在一个严重的远程代码 (RCE) 漏洞,可被恶意人员用于完全控制目标应用。

发现该漏洞的Ermetic 公司的研究员 Liv Matan 在报告中提到,“该漏洞是通过SCM服务Kudu 上的跨站请求伪造 (CSRF) 实现的。通过利用该漏洞,攻击者可将包含 payload的恶意ZIP文件部署到受害者的Azure应用上。”

Ermetic公司将该漏洞命名为 “EmojiDeploy”,它还可导致敏感信息被盗并横向移动到其它Azure服务。

微软在2022年10月26日收到漏洞报告后已在12月6日将其修复,并颁发3万美元的奖励。微软将Kudu描述为“与基于源控制的部署有关的以及和其它部署方法如Dropbox和OneDrive 同步的Azure App Service多个特性背后的引擎”。

在由Ermetic 部署的假设性攻击链中,攻击者可利用位于Kudu SCM面板中的CSRF漏洞绕过保护措施,通过向 “/api/zipdeploy”端点发布特殊构造请求的方式发动同源攻击,传播恶意文档并获得远程访问权限。

跨站点请求伪造即攻击者诱骗web应用程序的认证用户执行越权命令。该ZIP文件在HTTP请求的主体中编码,使得受害者应用导航至受攻击者控制的域名,而该域名绕过服务器的同源策略托管恶意软件。

研究人员指出,“该漏洞对组织机构的影响取决于应用管理身份的权限。应用最低权限原则可大大限制其影响范围。”

就在几天前,Orca Security 公司发布了服务器端请求伪造攻击的四个实例,这些攻击影响Azure API Management、Azure Functions、Azure Machine Learning 和 Azure Digital Twins。

原文链接

https://thehackernews.com/2023/01/new-microsoft-azure-vulnerability.html

声明:本文来自代码卫士,版权归作者所有。


知识来源: https://www.secrss.com/articles/51263

阅读:592015 | 评论:0 | 标签:漏洞 RCE 微软

想收藏或者和大家分享这篇好文章→复制链接地址

“微软Azure曝出新漏洞可导致RCE,研究员获3万美元奖励”共有0条留言

发表评论

姓名:

邮箱:

网址:

验证码:

黑帝公告 📢

十年经营持续更新精选优质黑客技术文章Hackdig,帮你成为掌握黑客技术的英雄

🙇🧎¥由自富财,长成起一↓

❤用费0款退球星,年1期效有员会

标签云 ☁