成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

PostgreSQL漏洞泄露企業數據庫,多家云巨頭受到影響

安全 漏洞
該漏洞名為#ExtraReplica,允許未經授權的訪客讀取其他客戶的PostgreSQL數據庫,從而繞過租戶隔離機制。

PostgreSQL漏洞泄露企業數據庫,多家云巨頭受到影響

多款PostgreSQL即服務產品驚現漏洞,包括來自微軟和谷歌兩大云巨頭的產品。

安全公司Wiz Research近日在多家云供應商的暢銷“PostgreSQL即服務”產品中發現了漏洞,這些漏洞是云供應商本身帶來的。

今年早些時候,這家安全公司就在Microsoft Azure Database for PostgreSQL Flexible Server這款產品中發現了一系列嚴重漏洞。

該漏洞名為#ExtraReplica,允許未經授權的訪客讀取其他客戶的PostgreSQL數據庫,從而繞過租戶隔離機制。

Wiz公司的研究主管Shir Tamari告訴媒體:“隔離機制并不完美,我們可以通過網絡從我們的托管實例訪問其他客戶的實例,這為其他潛在漏洞打開了攻擊面。”

該公司證明,不法分子可以利用這個攻擊面,進而獲得全面讀取其他客戶的數據庫的權限。

幾十年前的漏洞

Wiz現在透露,一個類似的漏洞影響谷歌云平臺(GCP),不過潛在影響不太嚴重。

PostgreSQL的歷史可以追溯到25年前,它缺少適合托管服務的權限模型,導致云供應商只好自行添加代碼。

為了將Postgres轉變成一項托管服務,云服務供應商就要在不危及服務的情況下為用戶提供超級用戶權限,為此需要允許一些被認為很危險的功能。

PostgreSQL的權限模型無法為用戶提供一組超級用戶權限。因此,云供應商不得不進行修改,以便允許普通用戶擁有一組超級用戶功能。

這番修改讓Wiz的團隊可以在多款PostgreSQL即服務產品的供應商管理的計算實例上執行任意命令——在極端情況下,未授權訪客可以訪問使用受影響服務的其他客戶的數據。

已有多個補丁

以Cloud SQL為例,雖然Wiz的團隊無法獲得超級用戶身份,但可以訪問其部分權限。其中一個權限是能夠將表的所有權任意更改為數據庫中的任何用戶或角色。

這意味著該團隊可以創建一個含有虛假內容的表,隨后在該表上創建附有代碼執行載荷的惡意索引函數,之后將表的所有者更改為cloudsqladmin,即GCP的超級用戶角色,這個角色僅供Cloud SQL用于維護和管理數據庫。

Wiz的團隊分析該表后,迫使PostgreSQL引擎將用戶上下文切換到表的所有者cloudsqladmin,并以cloudsqladmin權限調用惡意索引函數,從而執行shell命令。

Wiz的團隊在研究漏洞期間與十幾家PostgreSQL供應商合作,以驗證和修復所發現的問題。事實證明,許多云供應商做了相同的修改,以便將PostgreSQL調整為一項托管服務,因此可能面臨安全隱患。

Tamari說:“作為廣泛且負責任的披露過程的一部分,我們將研究結果告知了幾大云供應商及其他廠商,以幫助它們確定各自是否存在我們發現的問題。”

本文翻譯自:https://portswigger.net/daily-swig/multiple-cloud-vendors-impacted-by-postgresql-vulnerability-that-exposed-enterprise-databases

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2013-08-27 11:13:52

亞馬遜宕機

2023-02-14 07:10:36

2023-06-14 16:43:04

2022-12-05 14:55:39

2014-07-07 09:21:23

密碼泄露SuperMicro漏洞

2024-09-29 15:11:34

2022-01-17 09:52:26

Windows 11Windows微軟

2022-01-04 10:27:55

數據泄露信用卡信息安全

2020-06-29 08:14:21

漏洞安全IT

2023-11-08 15:09:27

2021-08-28 10:49:29

微軟漏洞零信任

2023-12-12 11:00:50

2021-07-19 10:33:57

數據泄露漏洞黑客

2014-04-09 10:23:27

2013-08-20 14:59:58

2015-03-10 11:34:51

2021-09-07 05:36:59

藍牙漏洞惡意代碼

2021-10-09 12:56:45

數據庫泄露網絡攻擊網絡安全

2021-11-15 05:57:19

AMD漏洞英特爾

2010-07-13 09:47:10

微軟云計算Azure
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日日噜噜夜夜爽爽狠狠 | 一区二区三区在线免费看 | 亚洲国产欧美国产综合一区 | 欧美日韩在线一区二区三区 | 精品国产乱码久久久久久图片 | 国产精品久久久久久久久久久免费看 | 日本精品一区二区三区视频 | 在线成人免费视频 | 中文字幕免费视频 | 人人擦人人 | 91免费福利视频 | 日韩免费激情视频 | 欧美一区二区三区日韩 | 国产第一亚洲 | 久久久久国产一区二区三区不卡 | 欧美精品在线播放 | 国产欧美日韩综合精品一区二区 | 亚洲 欧美 在线 一区 | 毛片在线看看 | 国产精品视频一区二区三区不卡 | 99精品一区 | 国产在线观看福利 | 久草新在线 | 精品久久影院 | 高清亚洲 | 中文字幕一区二区三区在线乱码 | 九九热在线免费视频 | 97福利在线| av网站免费 | 亚洲电影免费 | 日韩在线播放中文字幕 | 亚洲一区二区在线免费观看 | 国产精品视频97 | 日本午夜网站 | 精品av久久久久电影 | 国产亚洲成av人在线观看导航 | 亚洲欧美视频一区 | 综合久 | 伊人久久成人 | 精品亚洲一区二区三区四区五区 | 福利视频网站 |