1717529902
2024-06-04 19:17:34
Azure Service Tagsには脆弱性があり、脅威アクターが人々の機密データを盗む可能性があると一部の研究者は主張しているが、 マイクロソフト 異論を唱える。
Azure サービス タグは、Microsoft Azure の機能であり、ユーザーが個々の IP アドレスではなく IP アドレスの論理グループに基づいてネットワーク アクセス制御を定義できるようにすることで、ネットワーク セキュリティ管理を簡素化するのに役立ちます。これらのサービス タグは、特定の Azure サービスの IP アドレス プレフィックスのグループを表し、ネットワーク セキュリティ グループ (NSG)、ユーザー定義ルート (UDR)、および Azure Firewall のセキュリティ ルールで使用できます。
最近の 報告テナブルのセキュリティ研究者は、ハッカーがこの欠陥を悪用してSSRFのような悪質なWebリクエストを作成し、信頼できるWebサイトを装う可能性があると述べた。 Azure サービスしたがって、Azure サービス タグに基づくファイアウォール ルールは無意味になります。
ルーティングメカニズム
「これは、攻撃者がAzure顧客の個人データにアクセスできる可能性がある、深刻度の高い脆弱性です」とTenableのLiv Matan氏は書いている。
この脆弱性の原因について、マタン氏は、Application Insights の可用性機能により、ユーザーはアプリケーションやマシンの可用性テストを作成できると述べた。攻撃者は、「クラシック テスト」の「可用性テスト」または「標準テスト」機能を悪用して、通常は Web アセットをホストするポート 80/443 でホストされている内部 API を公開できる。
「マイクロソフトはこの脆弱性に対するパッチを発行する予定がないため、すべての Azure 顧客が危険にさらされています。MSRC が発行した集中ドキュメントを直ちに確認し、ガイドラインに完全に従うことを強くお勧めします。」
Tenable によると、Azure Application Insights サービス以外にも、Azure DevOps、Azure Machine Learning、Azure Logic Apps、Azure Container Registry、Azure Load Testing、Azure API Management、Azure Data Factory、Azure Action Group、Azure AI Video Indexer、Azure Chaos Studio など 10 個のサービスにも脆弱性が見つかったという。
一方、マイクロソフトは、Azureサービスタグはセキュリティ対策として意図されたものではないと述べている。 ピーピーコンピュータ 報告。
「サービス タグはセキュリティ境界として扱われるべきではなく、検証制御と組み合わせたルーティング メカニズムとしてのみ使用されるべきです」と Microsoft は述べています。
「サービス タグは、顧客の送信元へのトラフィックを保護する包括的な方法ではなく、Web リクエストに関連する脆弱性を防ぐための入力検証に代わるものではありません。」
TechRadar Pro のその他の記事
#セキュリティ研究者は #Azure #タグはセキュリティ上の脅威だと主張 #しかしマイクロソフトは反対