成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

現(xiàn)已修復(fù)!阿里云SQL 數(shù)據(jù)庫(kù)曝兩個(gè)關(guān)鍵漏洞

安全
這兩個(gè)漏洞可能允許未經(jīng)授權(quán)的攻擊者訪問(wèn)阿里云客戶的 PostgreSQL 數(shù)據(jù)庫(kù),并對(duì)兩個(gè)數(shù)據(jù)庫(kù)服務(wù)進(jìn)行供應(yīng)鏈攻擊,從而導(dǎo)致對(duì)阿里巴巴數(shù)據(jù)庫(kù)服務(wù)的 RCE。

現(xiàn)近日,The Hacker News 網(wǎng)站披露,阿里云 ApsaraDB RDS for PostgreSQL 和 AnalyticDB for PostgreQL 數(shù)據(jù)庫(kù)爆出兩個(gè)關(guān)鍵漏洞。潛在攻擊者能夠利用這兩個(gè)漏洞破壞租戶隔離保護(hù),訪問(wèn)其它客戶的敏感數(shù)據(jù)。

1682047789_6442032d2c835f09f7ab7.png!small?1682047790208

云安全公司 Wiz 在與 The Hacker News 分享的一份報(bào)告中表示,這兩個(gè)漏洞可能允許未經(jīng)授權(quán)的攻擊者訪問(wèn)阿里云客戶的 PostgreSQL 數(shù)據(jù)庫(kù),并對(duì)兩個(gè)數(shù)據(jù)庫(kù)服務(wù)進(jìn)行供應(yīng)鏈攻擊,從而導(dǎo)致對(duì)阿里巴巴數(shù)據(jù)庫(kù)服務(wù)的 RCE。

值得一提的是,早在 2022 年 12 月阿里云就收到了漏洞報(bào)告,并于 2023 年 4 月 12 日部署了緩解措施,此外沒(méi)有證據(jù)表明這些漏洞已經(jīng)被野外被利用了。

據(jù)悉,這不是第一次在云服務(wù)中發(fā)現(xiàn) PostgreSQL 漏洞,其它云服務(wù)廠商與曾出現(xiàn)過(guò)。去年,Wiz 在其他多家頭部云廠商中也發(fā)現(xiàn)了類似問(wèn)題。

攻擊者利用漏洞可訪問(wèn)其它用戶數(shù)據(jù)

從 Wiz 研究人員透漏出的信息來(lái)看,一旦潛在攻擊者成功利用 AnalyticDB 的權(quán)限升級(jí)漏洞和 ApsaraDB RDS 的遠(yuǎn)程代碼執(zhí)行漏洞后,便可在容器中提升權(quán)限至 root,“逃到”底層的 Kubernetes 節(jié)點(diǎn),并最終獲得對(duì) API 服務(wù)器的未授權(quán)訪問(wèn)。

不僅如此,獲得上述權(quán)限后,攻擊者可以從 API 服務(wù)器中檢索與容器注冊(cè)表相關(guān)的憑據(jù),并推送惡意映像,以控制屬于共享節(jié)點(diǎn)上其它租戶的客戶數(shù)據(jù)庫(kù)。

1682047796_64420334a3976bd82fb1a.png!small?1682047797701

據(jù)悉,這不是第一次在云服務(wù)中發(fā)現(xiàn) PostgreSQL 漏洞,其它云服務(wù)廠商與曾出現(xiàn)過(guò)。去年,Wiz 在 Azure Database for PostgreSQL Flexible Server(ExtraReplica)和 IBM Cloud Databases for PostgreQL(Hell’s Keychain)中發(fā)現(xiàn)了類似問(wèn)題。

近幾年,網(wǎng)絡(luò)犯罪分子頻頻盯上云服務(wù),從 Palo Alto Networks Unit 42 發(fā)布的《云威脅報(bào)告》的內(nèi)容來(lái)看,威脅攻擊者目前非常善于利用錯(cuò)誤配置、弱憑證、缺乏認(rèn)證、未修補(bǔ)的漏洞和惡意的開(kāi)放源碼軟件(OSS)包等云服務(wù)常見(jiàn)問(wèn)題。

然而在如此危險(xiǎn)的網(wǎng)絡(luò)環(huán)境下,76% 的組織沒(méi)有對(duì)控制臺(tái)用戶執(zhí)行 MFA 多因素認(rèn)證,58% 的組織沒(méi)有對(duì)根/管理員用戶執(zhí)行 MFA。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2023-12-08 13:18:27

2023-06-05 11:56:57

2024-06-27 12:02:30

2024-01-15 11:45:27

2024-03-06 13:27:23

2017-06-15 17:28:36

2017-06-14 10:02:22

2016-01-08 13:37:22

2009-10-12 13:01:23

2010-07-06 12:34:28

SQL Server數(shù)

2021-11-30 18:44:17

漏洞Zoom網(wǎng)絡(luò)攻擊

2021-08-28 10:49:29

微軟漏洞零信任

2010-04-06 18:04:09

Oracle數(shù)據(jù)庫(kù)

2011-04-15 10:21:07

Oracle數(shù)據(jù)庫(kù)運(yùn)算

2020-10-18 08:22:32

安全更新

2021-10-01 12:15:59

谷歌Chrome漏洞

2015-03-17 19:35:49

Xen漏洞阿里云

2011-03-24 16:23:18

sql2005數(shù)據(jù)庫(kù)

2023-07-29 13:19:52

2021-11-16 10:30:18

漏洞密鑰攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 人人艹人人 | 日韩一| 日韩综合色| 欧美美女一区二区 | 久久99精品久久久久久国产越南 | 美日韩精品 | 日韩高清一区 | 久久机热 | 亚洲视频免费一区 | 成人一区二区三区 | 99综合 | 亚洲精品黑人 | 日韩视频免费看 | 91免费看片 | 欧美日韩电影一区二区 | 少妇无套高潮一二三区 | 色视频欧美 | 亚洲一区二区三区在线免费观看 | 黄a网| 欧美成人aaa级毛片在线视频 | 欧美在线一区二区三区 | 精品在线播放 | 久久久久国产精品一区二区 | 国产综合久久 | 欧美成人精品 | 精品日韩 | 自拍亚洲 | 精品国产乱码久久久久久闺蜜 | 精品欧美一区二区三区久久久 | 精精精精xxxx免费视频 | 91视频一88av| 日本又色又爽又黄的大片 | 玖玖在线精品 | www.成人.com | 欧美三级视频在线观看 | heyzo在线| www成人免费| 欧美中文字幕在线观看 | 亚洲二区在线观看 | 日本色高清 | 亚洲视频免费 |