Microsoft, saldırganların entegrasyon çalışma zamanı altyapısında uzaktan komutları yürütmesine izin verebilecek Azure Synapse ve Azure Veri Fabrikası boru hatlarını etkileyen bir güvenlik kusurunu ele almak için güvenlik güncellemeleri yayınladı.
Entegrasyon Çalışma Zamanı (IR) hesaplama altyapısı, ağ ortamlarında veri entegrasyon özellikleri sağlamak için Azure Synapse ve Azure Veri Fabrikası boru hatları tarafından kullanılır (örn. Veri akışı, etkinlik gönderimi, SQL Server Entegrasyon Hizmetleri (SSIS) Paket Yürütme).
Güvenlik açığı (CVE-2022-29972 olarak izlenen ve Orca Güvenlik Tzah Pahima tarafından Synlapse olarak adlandırılan) 15 Nisan'da, düzeltmeler serbest bırakılmadan önce sömürü kanıtı olmadan hafifletildi.
Pahima'nın bulgularına göre, saldırganlar bu hatayı diğer müşterilerin sinaps çalışma alanlarına erişmek ve kontrol etmek için kullanabilir ve Azure'un hizmet anahtarları, API jetonları ve diğer hizmetlere şifreler de dahil olmak üzere hassas verileri sızdırmalarına izin verebilir.
#Azure kullanıcı kimlik bilgilerine erişebildim ve diğer müşterilerin makinelerinde kod çalıştırabildim. Güvenlik açığı #SynlePse olarak adlandırılır. Azure Synapse Analytics'te (@Azure_synapse) ve Azure Veri Fabrikasında bir güvenlik açığı oldu ve kiracı ayrılmasında büyük bir kusurdan yararlandı. (1/3)
Microsoft bugün yayınlanan bir güvenlik danışmanında, "Güvenlik açığı Amazon Redshift'e, Azure Synapse boru hatlarındaki entegrasyon çalışma zamanında (IR) ve Azure Veri Fabrikası'na bağlanmak için kullanılan üçüncü taraf ODBC veri konektöründe bulundu."
Şirket, "Güvenlik açığı, bir saldırganın tek bir kiracı ile sınırlı olmayan IR altyapısında uzaktan komut yürütme gerçekleştirmesine izin verebilirdi."
Amazon kırmızıya kayma kusuru için bu ODBC konektörünün başarılı bir şekilde kullanılması, kötü niyetli saldırganların bir sinaps boru hattında işleri çalıştırmasına izin verebilir.
Bir sonraki saldırı aşamasında, başka bir kiracının Azure Veri Fabrikası entegrasyonu çalışma saatlerinde komutlar yürütmek için Azure Veri Fabrikası Hizmet Sertifikasını potansiyel olarak çalabilirler.
Orca Security'den Avi Shua, "Hizmetin mimarisi hakkındaki anlayışımıza ve tekrarlanan düzeltme bypass'larımıza dayanarak, mimarinin daha sağlam bir kiracı ayırma mekanizması ile ele alınması gereken altta yatan zayıflıklar içerdiğini düşünüyoruz." Dedi.
"Daha iyi bir çözüm uygulanana kadar, tüm müşterilerin hizmet kullanımını değerlendirmelerini ve içinde hassas veri veya anahtarları depolamaktan kaçınmalarını öneriyoruz."
Microsoft, Azure Cloud (Azure Entegrasyon Çalışma Zamanı) kullanan veya kendi şirket içi (kendi kendine barındırılan entegrasyon çalışma zamanı) otomatik güncellemelerle ev sahipliği yapan müşterilerin bu kusuru azaltmak için daha fazla işlem yapmasına gerek olmadığını söylüyor.
Otomatik güncellemesi olmayan kendi kendine ev sahibi IR müşterileri, Azure Service Health uyarıları (ID: MLC3-LD0) aracılığıyla dağıtımlarını korumak için zaten bilgilendirildi.
Şirket, Microsoft'un İndirme Merkezinde bulunan en son IRS'yi (5.17.8154.2) kendi barındıran IRS'lerini güncellemelerini tavsiye ediyor.
Bu güncellemeler, en son sürümler (Windows 11 ve Windows Server 2022) dahil olmak üzere .NET Framework 4.7.2 veya çalışan istemci ve sunucu platformlarına sahip 64 bit sistemlere yüklenebilir.
Redmond, "Ek koruma için Microsoft, sinaps çalışma alanlarının daha iyi hesaplama ve ağ izolasyonu sağlayan yönetilen bir sanal ağ ile yapılandırılmasını öneriyor."
"Azure Veri Fabrikası'nı kullanan müşteriler, yönetilen bir sanal ağ ile Azure Entegrasyon Runtimes'i etkinleştirebilir."
MSRC'nin blog yayınının "Müşteri Önerileri ve Ek Destek" bölümünde CVE-2022-299'u nasıl tam olarak azaltacağınız hakkında daha fazla bilgi bulabilirsiniz.
Shua, "Ne yazık ki, araştırmamız bizi altında yatan mimari zayıflığın hala mevcut olduğuna inanmamıza neden oluyor. Hizmette çok sayıda Microsoft ve 3. taraf kodunun sistem izinleriyle çalıştığı, müşteri kontrollü girdileri işleyen alanlar var."
"Bu, Azure hizmet anahtarlarına ve diğer müşterilerin hassas verilerine erişimi olan paylaşılan makinelerde çalışır. Hizmetin bu alanlarında sadece uygulama düzeyinde ayrılık ve eksiklik veya hipervizör düzeyinde izolasyon yoktur. Bu büyük bir saldırı yüzeyidir ve genel bulut müşterilerinin beklediği güvenlik seviyesi. "
Mart ayında Microsoft, Aralık ayında (ORCA Security tarafından da bildirilen), saldırganların Autowarp olarak adlandırılan bir Azure otomasyon hizmeti hatasını kötüye kullanarak diğer Azure müşterilerinin verileri üzerinde tam kontrol almasını sağlayan başka bir Azure güvenlik açığı düzelttiğini söyledi.
Geçen ay, şirket, kötü amaçlı kullanıcıların kimlik doğrulamasını atladıktan sonra diğer müşterilerin veritabanlarına erişmesini sağlayan PostgreSQL Esnek Sunucusu (Extrareplica olarak bilinir) için Azure Veritabanında bulut güvenlik firması Wiz tarafından bildirilen bir kritik hata zincirine hitap etti.
Geçen yıl Redmond tarafından sabitlenen diğer Microsoft Azure kusurları, Azure Cosmos DB, Açık Yönetim Altyapısı (OMI) yazılım aracısı ve Azure Uygulama Hizmetinde bulunan Wiz araştırmacılarını da içeriyor.
GÜNCELLEME: Netleştirilmiş Extrareplica ilişkisi.
F5 kritik Big-IP RCE hatasını uyarıyor Cihazın devralınmasına izin veriyor
Synology çoklu ürünlerde kritik netatalk hataları uyarıyor
Erişim: 7 güvenlik açığı tıbbi ve IoT cihazlarını etkiler
Microsoft, kullanıcı veritabanlarını açığa çıkaran Extrareplica Azure hatalarını düzeltiyor
QNAP, kullanıcıları kritik hataları düzeltene kadar AFP'yi devre dışı bırakmaları konusunda uyarır
Kaynak: Bleeping Computer