我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 705|回复: 2

[最新新闻] 微軟Azure漏洞讓RedHat映象檔安全拉警報

[复制链接]

该用户从未签到

2391

主题

1013

回帖

399

积分

三级逆天

朝十萬金幣目標邁進!!!

积分
399

社区居民忠实会员社区劳模原创达人终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-12-6 18:55:44 | 显示全部楼层 |阅读模式
一名工程師發現在Azure的RPM Package Manager安裝描述語言含有主機資訊,使用戶的組態資訊曝光,再透過可執行於所有Azure RHEL instances上的rhui-monitor.cloud主機名稱,在其中動手腳就能取得Red Hat 裝置管理員權限。


guthrie5_web-1.jpg

微軟Azure被發現一個軟體元件漏洞,可能使Azure上的Red Hat Enterprise Linux(RHEL)映象檔遭到駭客入侵。所幸該漏洞已經由微軟修補完成。
這個漏洞是由軟體工程師Ian Duffy首先發現。他是在為Azure建立RHEL映象檔時,發現Azure內建的RPM封包管理員(RPM Package Manager)使用的安裝描述語言含有主機資訊,可使用戶組態資訊曝光,由此發現4台曝露於RESTAPI over HTTPS的Red Hat 更新裝置。
他發現一個可執行於所有Azure RHEL instances上、名為PrepareRHUI (Red Hat Update Infrastructure)的封包中包含rhui-monitor.cloud主機名稱,並在存取之後,發現這台主機的使用者與密碼驗證皆無法運作,使他得以在其中動手腳,取得4台Red Hat 更新裝置的管理員權限。
此外,他還發現所有Azure RHEL映象檔皆未執行gpgcheck檢查,再加上如果有人取得RHEL裝置REST API完整管理員權限,就可在下次更新時上傳惡意封包,進而攻城掠地。
微軟在經過通報後,判定此為一項漏洞,並已經修補該漏洞,關閉了rhui-monitor.cloud的存取通道。
回复

使用道具 举报

该用户从未签到

632

主题

6399

回帖

209

积分

三级逆天

-

积分
209

忠实会员社区居民社区劳模原创达人最爱沙发终身成就奖特殊贡献奖原创先锋奖优秀斑竹奖金点子奖

QQ
发表于 2016-12-7 08:15:01 | 显示全部楼层
-
回复

使用道具 举报

该用户从未签到

35

主题

7586

回帖

1212

积分

二级逆天

积分
1212

社区居民忠实会员社区劳模原创达人最爱沙发终身成就奖特殊贡献奖原创先锋奖优秀斑竹奖

QQ
发表于 2016-12-7 08:40:38 | 显示全部楼层
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

论坛开启做任务可以
额外奖励金币快速赚
积分升级了


Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

平平安安
TOP
快速回复 返回顶部 返回列表