成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全專家指責微軟在修復關鍵漏洞上耗時長

安全
多名安全專家近期指責微軟,稱其在回應威脅其客戶的漏洞報告時缺乏透明度和足夠的速度。

多名安全專家近期指責微軟,稱其在回應威脅其客戶的漏洞報告時缺乏透明度和足夠的速度。在本周二發(fā)布的博文中就闡述了微軟在這方面的失敗,內(nèi)容稱微軟在修復 Azure 中的一個關鍵漏洞用了 5 個月的時間,而且先后發(fā)布了 3 個補丁。

Orca Security 在 1 月初首次向微軟通報了該漏洞,該漏洞位于云服務的 Synapse Analytics 組件中,并且還影響了 Azure 數(shù)據(jù)工廠。它使任何擁有 Azure 帳戶的人都能夠訪問其他客戶的資源。

ezgif.com-gif-maker.gif

Orca Security 研究員 Tzah Pahima 表示,攻擊者可以實現(xiàn)

  • 在充當 Synapse 工作區(qū)的同時在其他客戶帳戶中獲得授權。根據(jù)配置,我們可以訪問客戶帳戶中的更多資源。
  • 泄露存儲在 Synapse 工作區(qū)中的客戶憑據(jù)。
  • 與其他客戶的集成運行時進行通信。可以利用它在任何客戶的集成運行時上運行遠程代碼 (RCE)。
  • 控制管理所有共享集成運行時的 Azure 批處理池。可以在每個實例上運行代碼。

Pahima 說,盡管該漏洞很緊迫,但微軟的響應者卻遲遲沒有意識到它的嚴重性。微軟在前兩個補丁中搞砸了,直到周二,微軟才發(fā)布了完全修復該漏洞的更新。 Pahima 提供的時間表顯示了他的公司花費了多少時間和工作來引導微軟完成整治過程:

  • 1 月 4 日 – Orca 安全研究團隊向 Microsoft 安全響應中心 (MSRC) 披露了該漏洞,以及我們能夠提取的密鑰和證書。
  • 2 月 19 日和 3 月 4 日——MSRC 要求提供更多細節(jié)以幫助其調(diào)查。每次,我們都會在第二天回復。
  • 3 月下旬 – MSRC 部署了初始補丁。
  • 3 月 30 日 – Orca 能夠繞過補丁。突觸仍然脆弱。
  • 3 月 31 日 - Azure 獎勵我們 60,000 美元用于我們的發(fā)現(xiàn)。
  • 4 月 4 日(披露后 90 天)– Orca Security 通知 Microsoft 密鑰和證書仍然有效。 Orca 仍然可以訪問 Synapse 管理服務器。
  • 4 月 7 日 – Orca 與 MSRC 會面,以闡明該漏洞的影響以及全面修復該漏洞所需的步驟。
  • 4 月 10 日 - MSRC 修補繞過,最終撤銷 Synapse 管理服務器證書。 Orca 能夠再次繞過補丁。突觸仍然脆弱。
  • 4 月 15 日 - MSRC 部署第三個補丁,修復 RCE 和報告的攻擊向量。
  • 5 月 9 日 – Orca Security 和 MSRC 都發(fā)布了博客,概述了漏洞、緩解措施和針對客戶的建議。
  • 5 月底 – Microsoft 部署了更全面的租戶隔離,包括用于共享 Azure 集成運行時的臨時實例和范圍令牌。

他表示:“任何使用 Azure Synapse 服務的人都可以利用這兩個漏洞。在評估情況后,微軟決定默默修補其中一個問題,淡化風險。只是在被告知我們將要上市之后,他們的故事才發(fā)生了變化……在最初的漏洞通知后 89 天……他們私下承認了安全問題的嚴重性。迄今為止,尚未通知 Microsoft 客戶”。

責任編輯:未麗燕 來源: cnBeta.COM
相關推薦

2014-11-26 09:27:57

Docker開源應用容器引擎

2011-08-10 14:41:56

2021-12-29 18:08:46

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2016-08-01 11:07:51

Oracle漏洞

2011-01-12 17:26:27

2012-04-20 11:16:07

2015-08-21 14:55:03

2012-04-28 14:00:06

2021-02-14 11:25:47

漏洞微軟網(wǎng)絡安全

2023-05-11 08:18:58

??Windows?漏洞安全

2023-05-10 14:45:11

Windows微軟

2020-11-27 11:22:26

漏洞

2022-12-21 12:45:52

2023-05-10 16:36:12

2010-08-06 15:11:02

2021-01-16 10:27:37

微軟漏洞補丁安全

2010-08-11 14:59:35

2013-11-28 14:34:54

2009-04-09 08:57:22

Windows 7微軟操作系統(tǒng)

2014-05-04 12:58:10

安全漏洞修復補丁
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲一区二区免费电影 | 午夜电影网 | 干干干日日日 | 九九久久久久久 | 午夜成人免费视频 | 国产午夜在线 | 亚洲视频网 | 国产美女视频一区 | 日韩影院在线观看 | 久久久精 | 国产精品久久一区 | 日韩综合网 | 精品一区二区电影 | 国产九九九九 | 精品欧美一区二区三区久久久 | 在线一区视频 | 久久久久国产精品一区二区 | 久久久久久久国产精品视频 | 亚洲狠狠爱 | 99久久99| 在线观看中文字幕亚洲 | 欧美黄在线观看 | 国产综合网址 | 91久久视频 | 国产偷录叫床高潮录音 | 成人免费一区二区三区视频网站 | 99精品九九 | 日本不卡一二三 | 日韩一区二区久久 | 日韩成人在线视频 | 日韩国产欧美一区 | 成人久久久久久久久 | 久久久精品影院 | 欧美一区二区三区在线看 | 久久久久久免费精品一区二区三区 | 免费精品 | 日韩av一区二区在线观看 | 日韩av成人在线 | 日韩成人免费视频 | 久久精品男人的天堂 | 日日操天天射 |