Kritische Schwachstelle in Microsoft Azure

Das Cloud Research Team von Tenable hat eine kritische Schwachstelle in Azure entdeckt, die mehr als zehn Azure Services betrifft – darunter Azure Application Insights, Azure DevOps, Azure Machine Learning, Azure API Management und Azure Logic Apps. Microsoft wird keinen Patch für diese Schwachstelle veröffentlichen. Stattdessen hat das Unternehmen eine zentrale Dokumentation zusammengestellt, um Kunden über die Verwendung von Service Tags zu informieren.

Umgehung von Firewall-Regeln möglich

Die Schwachstelle ermöglicht es einem Angreifer, auf Azure Service Tags basierende Firewall-Regeln zu umgehen, indem er Requests von vertrauenswürdigen Services fälscht. Ein Bedrohungsakteur könnte von der User-Firewall akzeptierte Service Tags missbrauchen, wenn keine zusätzlichen Validierungsmechanismen vorhanden sind. Durch Ausnutzung dieser Schwachstelle könnte sich ein Angreifer Zugriff auf den Azure Service eines Unternehmens und andere interne und private Azure Services verschaffen.

„Diese Schwachstelle ermöglicht es einem Angreifer, serverseitig gefälschte Anfragen zu kontrollieren und vertrauenswürdige Azure Services zu imitieren“, erklärt Liv Matan, Senior Research Engineer bei Tenable. „Wir empfehlen unseren Kunden dringend, sofort zu handeln. Starke Netzwerkauthentifizierung bietet Usern eine zusätzliche und entscheidende Sicherheitsebene.“

Azure Kunden, deren Firewall-Regeln auf Azure Service Tags basieren, sind durch diese Schwachstelle gefährdet und sollten umgehend Maßnahmen ergreifen, um das Problem zu beheben und sicherzustellen, dass sie durch starke Authentifizierung und Autorisierung geschützt sind.

Roger Homrich

Recent Posts

Botnets im Darknet ab 99 Dollar erhältlich

Je nach Qualität des Botnets steigen die Preis auf bis zu 10.000 Dollar. Kaspersky findet…

8 Stunden ago

Bericht: Apple erhält Posten im Board of Directors von OpenAI

Der Sitz geht offenbar an Phil Schiller. Er nimmt eine Beobachterrolle ohne Stimmrecht ein.

9 Stunden ago

VMware-Alternativen: Diese Möglichkeiten bieten andere Anbieter, Open Source und die Cloud

Die Übernahme von VMware durch Broadcom schlägt in der IT-Welt hohe Wellen. Die Produkt- und…

15 Stunden ago

Juli-Patchday: Google schließt kritische Lücken in Android

Sie stecken im Android Framework und einer Closed-Source-Komponente von Qualcomm. Insgesamt bringt der Juli-Patchday 33…

16 Stunden ago

Pay or Consent: EU geht gegen Facebook-Mutter Meta vor

Das neue Abomodell für Facebook und Instagram verstößt offenbar gegen den Digital Markets Act. Die…

1 Tag ago

Lücke in OpenSSH bedroht Millionen Server weltweit

Die Schwachstelle erlaubt eine Remotecodeausführung auf bestimmten OpenSSH-Servern. Es ist keine Interaktion mit einem Nutzer…

1 Tag ago