1717571227
2024-06-05 06:44:00
Microsoft のクラウドに存在する脆弱性 (あるいは Azure が意図したとおりに動作しているだけかもしれないが、誰に聞くかによる) により、悪意のあるユーザーがファイアウォールのルールを無視して、他人のプライベート Web リソースにアクセスできる可能性がある。
脆弱性評価会社 Tenable の研究チームによって発見されたこの問題は、Azure の構成要素であるサービス タグに起因しています。
これらのタグを使用すると、Azure サービスで使用される IP アドレスをグループ化できるため、理論的には、それらのリソースとの間のネットワーク アクセスを制御しやすくなります。たとえば、特定の Azure サービスがプライベート Web アプリケーションと対話するようにしたい場合は、サービス タグを使用して、その特定のサービスのファイアウォール経由の接続のみをアプリに許可できます。
Microsoft では、Azure ユーザーがこのような種類のセキュリティ ポリシーを作成する場合、個々の Azure IP アドレスではなくサービス タグに適用することを推奨しています。
Tenable は、これらのタグは、被害者がファイアウォール ルールでサービス タグに依存している場合、不正な Azure 顧客によって悪用され、他の顧客のコンテンツにアクセスする (テナント間攻撃) 可能性があると考えています。ただし、レドモンドはこの問題を脆弱性として評価していないため、Microsoft はこの問題を修正しません。代わりに、Microsoft は、この問題は「サービス タグとその本来の目的」をどのように使用するかに関する誤解であると考えています。
しかし、Tenable が 1 月にこの問題を公開した後、Microsoft はこれが「権限昇格の欠陥」であり、深刻度が「重要」であることを確認し、Tenable にバグ報奨金を支払った。
Tenable によると、1 か月後、Microsoft は「包括的な修正」と実装のタイムラインを策定したが、その後、「包括的なドキュメントの更新」のみで対処することを決定した。この Windows の巨人は、サービス タグのセキュリティ上の弱点は、セキュリティ制御の層を組み合わせることで最もうまく解決できると考えているようだ。
「サービスタグをネットワークトラフィックの安全性を検証するための単一のメカニズムとして使用することに伴う固有のリスクを責任を持って開示するために、Tenableと協力したことに感謝します」とマイクロソフトの広報担当者は語った。 登録簿。
「サービスタグの信頼できるネットワークトラフィックのみを認証するためのセキュリティ対策を検証する際には、多層セキュリティアプローチを採用することを顧客に推奨します」と広報担当者は付け加えた。
「弊社では、サービスタグの使用状況を弊社のガイドラインに従って積極的に確認することを強く推奨します。 ブログ」
そこでマイクロソフトはパッチの代わりに、Azureサービスタグの「改善されたガイダンス」を公開した。 その文書。
セキュリティの観点からは、コミュニケーションギャップであろうとテクノロジーギャップであろうと、ギャップに対処することがユーザーのセキュリティを確保する上で極めて重要です。
「Tenable の報告をさらに調査した結果、サービス タグは設計どおりに機能し、Tenable とのその後のやり取りで伝えたように、サービス ドキュメントを通じてベスト プラクティスを明確に伝える必要があることが判明しました」と Windows メーカーは主張した。
そのブログ投稿で、マイクロソフトは「サービス タグの悪用や悪用は第三者から報告されておらず、当社独自の調査でも実際に確認されていない」と述べています。
一方、 出版された 問題に関する独自の技術的説明と、Azure App Services を使用してこの問題を悪用するために使用できる概念実証シナリオ。
この脆弱性は、Microsoft クラウド サービスに加えて、少なくとも 10 個の他の Azure サービスにも影響を及ぼすと伝えられています。これには、プラットフォームの Application Insights、DevOps、機械学習、Logic Apps、Container Registry、負荷テスト、API 管理、データ ファクトリー、アクション グループ、AI ビデオ インデクサー、Chaos Studio が含まれます。
これは 初め — あるいは 2回目 — 2つのセキュリティ会社はレドモンドのバグ開示習慣をめぐって争っている。 より大規模な情報セキュリティの実践。
テナブルのシニア研究エンジニア、リヴ・マタン氏は、今回の件でマイクロソフトがパッチをリリースしない、あるいは脆弱性と呼ばない決定をしたことについて、具体的にコメントすることを拒否した。同氏は、どのように表現するにせよ、ユーザーのセキュリティを確保するためには対処する必要があると述べた。
「多くの顧客がAzureサービスタグを使用してネットワーク分離を実現しています」とマタン氏は語った。 登録簿「私たちの新しい発見により、攻撃者がどのようにしてその隔離を突破し、内部の顧客資産にアクセスできるのかが明らかになりました。セキュリティの観点から、コミュニケーションギャップであろうとテクノロジーギャップであろうと、ギャップに対処することはユーザーのセキュリティを確保する上で非常に重要です。」
セキュリティ上の弱点の詳細については、Tenable のアドバイザリを参照してください。要約すると、ユーザーはさまざまな Azure サービスを介して Web アプリケーションにカスタマイズ可能な HTTP 要求を送信でき、それらのアプリケーションは、サービス タグでカバーされているサービスからの要求を信頼するという事実になります。
したがって、ある Azure ユーザーが、Azure サービスから別の顧客に送信される HTTP 要求を制御することが可能であり、その別の顧客がその要求を盲目的に信頼した場合 (要求がサービス タグでカバーされているサービスから送信されているため)、その要求は被害者のアプリに到達し、悪意のあるユーザーが (たとえば) そのアプリをリモートで制御または監視できるようになると考えられます。
「サービスがユーザーにサーバー側のリクエストを制御するオプションを与え、そのサービスがAzureサービスタグに関連付けられている場合、顧客が追加の保護レイヤーを持たないと、事態は危険になる可能性がある」とTenableは警告した。
この種の不正使用を防ぐために、Microsoft はファイアウォール ルールだけに頼るのではなく、認証と承認のチェックを追加することを推奨しています。
たとえば、リソースの稼働時間を監視できる Azure Monitor 可用性テストを使用している顧客は、次の操作を実行します。
両ベンダーによると、肝心なのは、貴重なリソースとデータを保護するために複数のセキュリティ層を実装することです。®
#Microsoft #は #Azure #の欠陥に対して #Tenable #にバグ報奨金を支払ったが同社は修正は必要なくドキュメントの改善だけで済むとしている #Register