• About
  • Advertise
  • Privacy & Policy
  • Contact
NQ NEWS
  • Kiến thức tổng hợp
    • Development
    • Deep Learning
    • Cloud Computing
    • Kiến thức bảo mật
    • Tin học văn phòng
  • Thủ thuật
    • Phần Mềm
    • Sửa lỗi máy tính
    • Bảo mật máy tính
    • Tăng tốc máy tính
    • Thủ thuật Wifi
  • Quản trị hệ thống
    • Giải pháp bảo mật
    • Mail Server
    • Mạng LAN – WAN
    • Máy chủ
    • Windows Server 2012
  • Tin tức
No Result
View All Result
  • Kiến thức tổng hợp
    • Development
    • Deep Learning
    • Cloud Computing
    • Kiến thức bảo mật
    • Tin học văn phòng
  • Thủ thuật
    • Phần Mềm
    • Sửa lỗi máy tính
    • Bảo mật máy tính
    • Tăng tốc máy tính
    • Thủ thuật Wifi
  • Quản trị hệ thống
    • Giải pháp bảo mật
    • Mail Server
    • Mạng LAN – WAN
    • Máy chủ
    • Windows Server 2012
  • Tin tức
No Result
View All Result
NQ NEWS
No Result
View All Result
Home Kiến thức tổng hợp Kiến thức bảo mật

Microsoft phát hiện lỗ hổng bảo mật trên dịch vụ đám mây Azure

@admiz by @admiz
05/05/2021
in Kiến thức bảo mật
0
Microsoft Phát Hiện Lỗ Hổng Bảo Mật Trên Dịch Vụ đám Mây Azure 60902b9f3096a.png

Theo một nghiên cứu mới đây phát hiện ra hai lỗi bảo mật trên Azure App Service của Microsoft có khả năng cho phép tin tặc thực hiện những cuộc tấn công giả mạo request phía máy chủ. Hoặc có thể thực hiện tấn công thực thi mã tùy ý và chiếm quyền điều khiển máy chủ quản trị.

Trong một báo cáo được công bố gần đây của Công ty an ninh mạng Intezer cho thấy: “Những lỗi bảo mật này cho phép kẻ tấn công âm thầm chiếm quyền kiểm soát máy chủ git của App Service, hoặc cài các trang lừa đảo phishing độc hại qua Azure Portal để nhắm mục tiêu vào các quản trị viên hệ thống.”

Những lỗ hổng này được phát hiện bởi Paul Litvak thuộc Intezer Labs và đã được báo cáo cho Microsoft vào tháng 6. Sau đó Microsoft đã nhanh chóng giải quyết những lỗ hổng này.

Là một nền tảng dựa trên điện toán đám mây, Azure App Service được sử dụng như một dịch vụ lưu trữ web để xây dựng các ứng dụng web và mobile backend.

Lỗ hổng đầu tiên là một chuỗi leo thang đặc quyền cho phép kẻ tấn công có thể chiếm quyền kiểm soát KuduLite thông qua các thông tin đăng nhập được mã hóa cứng. Nó cho phép SSH vào instance và đăng nhập bằng quyền root. Do đó, lỗ hổng này cho phép kẻ tấn công kiểm soát hoàn toàn máy chủ web SCM (hay còn được gọi là Quản lý cấu hình phần mềm).

Microsoft phát hiện lỗ hổng bảo mật trên dịch vụ đám mây Azure  - Ảnh 1.

Các nhà nghiên cứu cho biết, kẻ tấn công có thể biết được các HTTP request của người dùng tới trang web SCM và chèn Javascript độc hại vào trang web của người dùng.

Tiếp theo, lỗ hổng bảo mật thứ 2 liên quan đến cách node ứng dụng gửi các request đến KuduLite API. Lỗ hổng này có nguy cơ cho phép các ứng dụng web chứa lỗ hổng SSRF truy cập vào hệ thống file node và đánh cắp mã nguồn cũng như các thông tin nhạy cảm khác của người dùng. Theo các nhà nghiên cứu: “Kẻ tấn công sẽ thực hiện các tấn công giả mạo POST request có thể thực thi mã từ xa trên node ứng dụng thông qua lệnh API,”

Không chỉ vậy, việc khai thác thành công lỗ hổng thứ 2 đồng nghĩa với việc kẻ tấn công có thể kết hợp cả hai lỗi bảo mật này để khai thác lỗ hổng SSRF. Mục đích để tấn công leo thang đặc quyền nhằm giành toàn bộ quyền kiểm soát máy chủ web KuduLite.

Microsoft đang nỗ lực để cải thiện bảo mật trên các hệ thống đám mây và Internet vạn vật. Vào đầu năm nay, sau khi cung cấp trên nền tảng IoT Azure Sphere, Microsoft đã mở cửa cho các nhà nghiên cứu thâm nhập vào dịch vụ với mục tiêu phát hiện các lỗ hổng bảo mật.

Intezer cho biết: “Công nghệ đám mây cho phép các nhà phát triển xây dựng và triển khai ứng dụng một cách linh hoạt và với tốc độ cao. Tuy nhiên, cơ sở hạ tầng này thường bị ảnh hưởng bởi các lỗ hổng ngoài tầm kiểm soát,” “Để giảm thiểu rủi ro người dùng có thể áp dụng cách bảo mật thời gian chạy của đám mây. Đây là tuyến phòng thủ quan trọng cuối cùng và có khả năng phát hiện ra những mối đe dọa trong bộ nhớ cũng như các hành vi chèn mã độc khi lỗ hổng bị kẻ tấn công khai thác.“

Theo NQ Computing

>> Có thể bạn quan tâm: Google cảnh báo loạt lỗ hổng Zero-Click trên các thiết bị IoT Linux

NQ Computing là nhà cung cấp dịch vụ điện toán đám mây với chi phí thấp nhất, được vận hành bởi VCCorp.

NQ Computing là một trong 4 doanh nghiệp nòng cốt trong “Chiến dịch thúc đẩy chuyển đổi số bằng công nghệ điện toán đám mây Việt Nam” của Bộ TT&TT; đáp ứng đầy đủ toàn bộ tiêu chí, chỉ tiêu kỹ thuật của nền tảng điện toán đám mây phục vụ Chính phủ điện tử/chính quyền điện tử.

Độc giả quan tâm đến các giải pháp của NQ Computing có thể truy cập tại đây.

Post Views: 199
Previous Post

Outsource là gì? Vì sao Outsource IT đang là xu hướng mới của thị trường Công Nghệ Thông Tin

Next Post

Chassis là gì? Cách chọn mua chassis phù hợp cho máy chủ server

Related Posts

Avast Free Antivirus 4
Bảo mật, Antivirus

Avast Free Antivirus

26/12/2021
Kaspersky Anti-Virus cung cấp một số tùy chọn bảo mật hệ thống rất hữu ích
Bảo mật, Antivirus

Kaspersky Anti-Virus

22/04/2022
Tường Lửa (firewall) Là Gì? Những Kiến Thức Tổng Quan Về Firewall 6094ae4f9f4f1.jpeg
Kiến thức bảo mật

Tường lửa (Firewall) là gì? Những kiến thức tổng quan về Firewall

07/05/2021
Hệ điều Hành Macos High Sierra để Lỗ Mật Khẩu Mã Hóa ổ đĩa Trong ô Gợi ý 60902cf3b392a.jpeg
Kiến thức bảo mật

Hệ điều hành macOS High Sierra để lỗ mật khẩu mã hóa ổ đĩa trong ô gợi ý

05/05/2021
Oneplus Bí Mật Thu Thập Dữ Liệu Người Dùng 60902ceec6f58.jpeg
Kiến thức bảo mật

OnePlus bí mật thu thập dữ liệu người dùng

05/05/2021
Microsoft Cortana đọc Tin Nhắn Skype Nhằm Phát Triển Hệ Thống Chat Thông Minh 60902ceac9f28.jpeg
Kiến thức bảo mật

Microsoft Cortana đọc tin nhắn Skype nhằm phát triển hệ thống Chat thông minh

05/05/2021
Next Post
Chassis Là Gì? Cách Chọn Mua Chassis Phù Hợp Cho Máy Chủ Server 60902ba25d0b9.jpeg

Chassis là gì? Cách chọn mua chassis phù hợp cho máy chủ server

Bài mới nhất

Tổng Hợp 10 Mẫu Email Marketing Giới Thiệu Sản Phẩm Nổi Bật Nhất Hiện Nay 612d0da97658c.png

Tổng hợp 10 mẫu email marketing giới thiệu sản phẩm nổi bật nhất hiện nay

07/05/2025
Dịch Vụ Thiết Kế Website Tại Hải Dương Chuyên Nghiệp, ấn Tượng Và Uy Tín 612d25752b14f.png

Dịch vụ thiết kế website tại Hải Dương chuyên nghiệp, ấn tượng và uy tín

06/05/2025
Top Công Ty Thiết Kế Website Tại Biên Hòa Chuyên Nghiệp, Chuẩn Seo 612d259494e93.jpeg

Top công ty thiết kế website tại Biên Hòa chuyên nghiệp, chuẩn SEO

06/05/2025
Top Công Ty Thiết Kế Website Tại Vinh – Nghệ An Uy Tín 612d259a9cae3.jpeg

Top công ty thiết kế website tại Vinh – Nghệ An uy tín

05/05/2025
Top 10 Công Ty Thiết Kế Website Tại Nha Trang Chuyên Nghiệp 612d0a9ad018b.jpeg

Top 10 công ty thiết kế website tại Nha Trang chuyên nghiệp

05/05/2025

Danh mục

  • Android
  • Bảo mật máy tính
  • Bảo mật, Antivirus
  • Chuyện công nghệ
  • Deep Learning
  • Development
  • Dịch vụ công trực tuyến
  • Dịch vụ nhà mạng
  • Giải pháp bảo mật
  • Hệ thống
  • Hệ thống
  • iPhone
  • Kiến thức bảo mật
  • Kiến thức cơ bản phổ thông
  • Kiến thức Marketing căn bản
  • Kiến thức tổng hợp
  • Lập trình
  • Linux
  • Linux OS
  • macOS
  • Mail Server
  • Mạng LAN – WAN
  • Máy ảo
  • Máy chủ
  • ms excel
  • ms-powerpoint
  • Nền tảng điện toán đám mây
  • Phần cứng
  • Phần Mềm
  • Quản trị hệ thống
  • Raspberry Pi
  • Sửa lỗi máy tính
  • Tăng tốc máy tính
  • Thủ thuật
  • Thủ thuật SEO
  • Thủ thuật Wifi
  • Tiện ích hệ thống
  • Tin học văn phòng
  • Tin tức
  • Uncategorized
  • Ứng dụng
  • Website
  • Windows Server 2012

Thẻ

#app #chatbot #chatbot tự động #CRM #Kiến thức cơ bản #Techblog #Thiết kế website Android apple CPU Email Marketing Google Google Drive hacker HTML hàm python hàm python có sẵn hình nền hình nền máy tính học css học python học SQL ios iphone iphone 12 iPhone X macos Microsoft mssql MS SQL Server ngôn ngữ lập trình python Raspberry Pi Samsung smartphone SQL SQL Server tham số trong C thủ thuật windows 10 tài liệu python windows windows 10 YouTube điện thoại thông minh ứng dụng
  • About
  • Advertise
  • Privacy & Policy
  • Contact

© 2022 Pha Le Solution

No Result
View All Result
  • Home

© 2022 Pha Le Solution