Hai lỗ hổng nghiêm trọng được tìm thấy trong Cơ sở dữ liệu PostgreSQL của Alibaba Cloud

25 tháng 4, 2023

Một chuỗi hai lỗ hổng nghiêm trọng đã được tiết lộ trong ApsaraDB RDS (PostgreSQL) và AnalyticDB (PostgreSQL) của Alibaba Cloud. Các lỗ hổng này có thể bị khai thác để tấn công các biện pháp bảo vệ cách ly đối tượng thuê và truy cập dữ liệu nhạy cảm của các khách hàng khác.

"Các lỗ hổng có khả năng cho phép truy cập trái phép vào cơ sở dữ liệu PostgreSQL của khách hàng Alibaba Cloud và thực hiện một cuộc tấn công chuỗi cung ứng trên cả hai dịch vụ cơ sở dữ liệu của Alibaba, dẫn đến RCE trên các dịch vụ cơ sở dữ liệu của Alibaba", công ty bảo mật đám mây Wiz cho biết trong một báo cáo mới được chia sẻ với  The Hacker News.


Các lỗ hổng được đặt tên là BrokenSesame đã được báo cáo cho Alibaba Cloud vào tháng 12 năm 2022, sau khi công ty triển khai các biện pháp hạn chế vào ngày 12 tháng 4 năm 2023. Không có bằng chứng nào cho thấy các điểm yếu  tự nhiên bị khai thác.



Tóm lại, các lỗ hổng – lỗ hổng nâng cao đặc quyền trong AnalyticDB và lỗi thực thi mã từ xa trong ApsaraDB RDS – đã cho phép nâng cao đặc quyền để nằm vùng trong kho lưu trữ, thoát khỏi nút Kubernetes bên dưới và cuối cùng là có được quyền truy cập trái phép vào API máy chủ.


Kẻ tấn công nếu được trang bị khả năng này có thể truy xuất thông tin xác thực được liên kết với sổ đăng ký kho lưu trữ từ máy chủ API và đẩy hình ảnh độc hại để giành quyền kiểm soát cơ sở dữ liệu khách hàng thuộc về những người thuê khác trên nút dùng chung (shared node).



Các nhà nghiên cứu Ronen Shustin và Shir Tamari của Wiz cho biết: “Thông tin đăng nhập được sử dụng để lấy hình ảnh không được xác định chính xác và cho phép nâng cao quyền, tạo nền tảng cho một cuộc tấn công chuỗi cung ứng”.


Đây không phải là lần đầu các lỗ hổng PostgreSQL được xác định trong các dịch vụ đám mây. Năm ngoái, Wiz đã phát hiện ra các sự cố tương tự trong Cơ sở dữ liệu Azure cho Máy chủ linh hoạt PostgreSQL (ExtraReplica) và Cơ sở dữ liệu đám mây của IBM cho PostgreSQL (Hell's Keychain).


Nguồn: thehackernews.com

Bạn cũng có thể quan tâm

4 tháng 6, 2024
Bộ định tuyến chơi game TP-Link Archer C5400X dễ mắc phải các lỗi bảo mật có thể cho phép kẻ tấn công từ xa, không được xác thực thực thi các lệnh trên thiết bị.
3 tháng 6, 2024
Ngày 27 tháng 5 Check Point đã cảnh báo rằng các tác nhân đe dọa đang nhắm mục tiêu vào các thiết bị VPN truy cập từ xa của Check Point trong một chiến dịch đang diễn ra nhằm xâm phạm mạng doanh nghiệp.
31 tháng 5, 2024
Công ty quản lý đơn thuốc Sav-Rx cảnh báo hơn 2,8 triệu cá nhân ở Hoa Kỳ việc họ đã bị vi phạm dữ liệu và dữ liệu cá nhân của họ đã bị đánh cắp trong một cuộc tấn công mạng năm 2023.
Thêm bài viết
Share by: