1746975248
2025-05-11 12:42:00
Microsoftは、10/10 Azureの脆弱性を確認しています。
SOPA画像/Getty Imagesを介したLightrocket
更新、2025年5月11日:最初に公開されたこのストーリーは、MicrosoftとGoogleの両方によるグレータークラウドの共通の脆弱性と露出(CVE)の透明性への移行に関する詳細が更新されました。
真に重要なセキュリティの脆弱性が現れ、最大の共通脆弱性スコアリングシステムの重大度評価に達することはありません。これはその時の1つです。
Microsoftは、重要で影響を与えるコアクラウドサービスとして評価された複数の脆弱性を確認しました。良いニュースは、野生で搾取されたことが知られていないこと、すでに公開されていない人は誰もいないことであり、ユーザーとして、あなたの環境を保護するために必要なことは何もありません。
Forbesdark Webアラート – 29億パスワード、1400万枚のクレジットカード盗品Davey Winder
Core Microsoftクラウドサービスに影響を与える重要なセキュリティの脆弱性
合計4つのクラウドセキュリティの脆弱性がMicrosoftによって確認されており、そのうちの1つは10/10の評価に達しましたが、2つは100万マイルの短いものではなく、どちらも9.9の評価が与えられています。最終的な脆弱性は依然として重要であり、CVSSの重大度評価は9.1です。彼らの批判的性の順にそれらを見てみましょう。
CVE-2025-29813
クリティカル評価:10.0
Azureは、特権の脆弱性の上昇を開発します
Microsoftは、このAzure Devopsパイプライントークンのハイジャックの脆弱性が、Visual Studioがパイプラインジョブトークンを不適切に処理し、攻撃者がプロジェクトへのアクセスを潜在的に拡張できる問題によって引き起こされることを確認しました。 「この脆弱性を活用するために、攻撃者は最初にプロジェクトにアクセスし、短期トークンを長期的なトークンに交換する必要があります。」
CVE-2025-29972
クリティカル評価:9.9
Azureストレージリソースプロバイダーのスプーフィング脆弱性
Microsoftは、このAzure Server側のリクエストForgeryの脆弱性により、認定された攻撃者がネットワーク上で「スプーフィング」を実行できるようになると述べました。言い換えれば、成功した脅威アクターは、この脆弱性を活用して、合法的なサービスとユーザーになりすましている悪意のある要求を配布することができます。
CVE-2025-29827
クリティカル評価:9.9
Azure Automationの特権の脆弱性の高さ
信じられないほど高い公式の重大度格付けが9.9であるさらに別のAzureセキュリティの脆弱性は、今回はAzure Automationの不適切な承認の問題のおかげで、ハッカーがネットワーク全体で特権を高めることができます。
CVE-2025-47733
クリティカル評価:9.1
Microsoft Powerアプリ情報開示の脆弱性
今回はazureではなく、臨界評価スケールでも9.1にドロップします。この脆弱性は、名前が示すように、攻撃者がネットワークを介して情報を開示できるようになります。これは別のサーバー側のリクエストForgeryの脆弱性ですが、今回はMicrosoft Powerアプリに影響を与えます。
Forbesbeware – これらのランサムウェアハッカーはあなたが仕事をしているDavey Winderを見ています
マイクロソフトはすでにあなたのクラウド環境を保護しています – 行動は必要ありません
悪い批判的脆弱性の開示の間の本当に良いニュースは次のとおりです。インストールするパッチ、展開する更新、ユーザーが必要としないアクションはありません。 「この脆弱性はすでにMicrosoftによって完全に緩和されています。このサービスのユーザーがとるべきアクションはありません」と、Microsoftは言及された各クラウドセキュリティの問題に関して述べました。それは、Microsoft Security Response Centerが、顧客に包括的な脆弱性情報を提供するというコミットメントとして言及されているものの送金の下にあるからです。
2024年6月27日の発表「透明性の向上:クラウドサービスCVEの発表」は、MSRCが新たなセキュリティの脅威から顧客、コミュニティ、マイクロソフト自体を保護するという継続的な使命を抱えていることを確認しました。クラウドベースのサービスは現在、ビジネスと個人の両方の日常生活の不可欠な部分であるため、これらのクラウドサービスCVEはセキュリティレキシコンではるかに重要な立場を取りました。 「過去には、クラウドサービスプロバイダーは、顧客の行動が必要でない限り、クラウドサービスで発見および解決された脆弱性に関する情報を開示することを控えました。」完全に透明性の価値が適切に理解され、すべてが変わった。 「私たちは、Criction Cloud Serviceの脆弱性にCVEを発行します」とMicrosoftは、「顧客がパッチをインストールする必要があるか、自分自身を保護するために他のアクションをとる必要があるかに関係なく」と確認しました。
Forbesfbiはルーター攻撃について警告します – あなたのものは13のリストにありますか?
顧客がセキュリティアップデートをインストールする必要がない場合、安全な防御姿勢を維持するためにセキュリティの問題の詳細を提供することに価値がない場合、それはもはや受け入れられると見なされます。 「当社の業界が成熟し、クラウドベースのサービスにますます移行するにつれて、Microsoft氏は述べています。これは、MicrosoftのSecure Futureイニシアチブと一致しており、新しいID保護の実装、透明性の向上、より速い脆弱性対応の確保を含む優先順位の概要を説明します。
Googleはまた、クラウドCVEに関して、より透明な未来に向けて動きました。 2024年11月12日に、GoogleはCVEプログラムを拡大すると発表しました。 Google Cloudの最高情報セキュリティ責任者であるPhil Venables氏は、次のように述べています。クラウドの脆弱性に関する限り、完全な透明性の重要性に関しては、GoogleとMicrosoftの両方が同じページにあることを確認するのは良いことです。それは、私たち全員がそれをもう少し安全に感じさせるのに役立つものです。
#重要な1010 #Microsoft #Cloud #Securityの脆弱性が確認されました