成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

IBM 云數(shù)據(jù)庫 PostgreSQL 出現(xiàn)安全漏洞

安全
IBM修復(fù)一個(gè)影響其 PostgreSQL 云數(shù)據(jù)庫產(chǎn)品的高嚴(yán)重性安全漏洞,該漏洞可能被利用來篡改內(nèi)部存儲庫并運(yùn)行未經(jīng)授權(quán)的代碼。

IBM 云數(shù)據(jù)庫 PostgreSQL 出現(xiàn)安全漏洞

The Hacker News 網(wǎng)站披露,IBM 近日修復(fù)一個(gè)影響其 PostgreSQL 云數(shù)據(jù)庫(ICD)產(chǎn)品的高嚴(yán)重性安全漏洞(CVSS分?jǐn)?shù):8.8),該漏洞可能被利用來篡改內(nèi)部存儲庫并運(yùn)行未經(jīng)授權(quán)的代碼。

1670221510_638d8ec62a97d9f88f481.jpg!small

云安全公司 Wiz 將該漏洞稱為“Hell's Keychain ”,一旦惡意攻擊者成功利用該漏洞可能會(huì)在客戶環(huán)境中遠(yuǎn)程執(zhí)行代碼,甚至讀取或修改存儲在 PostgreSQL 數(shù)據(jù)庫中的數(shù)據(jù)。

Wiz 研究人員 Ronen Shustin 和 Shir Tamari 表示:該漏洞由三個(gè)暴露的秘密 Kubernetes 服務(wù)帳戶令牌、私有容器注冊密碼、CI/CD 服務(wù)器憑據(jù)組成,再加上對內(nèi)部構(gòu)建服務(wù)器的過度許可網(wǎng)絡(luò)訪問。

Hell's Keychain 始于 ICD 中的一個(gè) SQL 注入漏洞,該漏洞可能授予攻擊者超級用戶(又稱 "ibm")權(quán)限,然后允許其在托管數(shù)據(jù)庫實(shí)例的底層虛擬機(jī)上執(zhí)行任意命令。

據(jù)悉,這個(gè)功能被武器化以期訪問 Kubernetes API 令牌文件,從而允許更廣泛的開發(fā)后工作,包括從 IBM 的私有容器注冊表中提取容器圖像,該注冊表存儲與用于PostgreSQL 的 ICD 相關(guān)的圖像,并掃描這些圖像以獲取其他機(jī)密。

1670221539_638d8ee3bb0c93116c076.jpg!small

研究人員強(qiáng)調(diào),容器圖像通常包含公司知識產(chǎn)權(quán)的專有源代碼和二進(jìn)制工件,此外,它們還可以包含攻擊者可以利用的信息,以發(fā)現(xiàn)其他漏洞并在服務(wù)的內(nèi)部環(huán)境中執(zhí)行橫向移動(dòng)。

Wiz 表示,它能夠從圖像清單文件中提取內(nèi)部工件存儲庫和 FTP 憑證,有效地允許對受信任的存儲庫和 IBM 構(gòu)建服務(wù)器進(jìn)行不受限制的讀寫訪問。

這種攻擊能夠覆蓋到 PostgreSQL 映像構(gòu)建過程中使用的任意文件,然后將這些文件安裝在每個(gè)數(shù)據(jù)庫實(shí)例上,因此可能會(huì)產(chǎn)生嚴(yán)重后果。

IBM 在一份獨(dú)立的咨詢報(bào)告中表示,所有用于 PostgreSQL 實(shí)例的 IBM 云數(shù)據(jù)庫都可能受到該 漏洞的影響,但目前還沒有發(fā)現(xiàn)惡意活動(dòng)的跡象,修補(bǔ)措施于 2022 年 8 月 22 日和 9 月 3 日推出,已自動(dòng)應(yīng)用于客戶實(shí)例,無需進(jìn)一步操作。

研究人員表示:作為廣泛攻擊鏈的一部分,這些漏洞可能被惡意攻擊者利用,最終導(dǎo)致對平臺的供應(yīng)鏈攻擊。 為了減輕此類威脅,建議組織監(jiān)控其云環(huán)境中分散的憑據(jù),強(qiáng)制實(shí)施網(wǎng)絡(luò)控制以防止訪問生產(chǎn)服務(wù)器,并防止容器注冊表損壞。

參考文章:https://thehackernews.com/2022/12/researchers-disclose-supply-chain-flaw.html

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2021-09-22 08:00:00

安全漏洞數(shù)據(jù)

2014-06-03 09:23:41

2014-06-03 11:36:18

2020-08-16 13:07:15

語音助手亞馬遜漏洞

2023-02-15 16:02:33

2021-09-16 14:14:11

數(shù)據(jù)庫安全漏洞網(wǎng)絡(luò)攻擊

2019-04-23 15:38:42

2022-02-17 11:54:18

漏洞數(shù)據(jù)庫惡意代碼

2017-06-14 08:15:58

2015-07-28 09:44:38

集中式云數(shù)據(jù)加密安全漏洞

2009-08-06 15:43:53

2012-06-08 10:32:33

2019-02-27 15:46:10

數(shù)據(jù)泄露隱私安全

2009-02-03 09:01:40

2010-07-26 15:37:12

telnet安全漏洞

2022-08-28 11:50:45

漏洞網(wǎng)絡(luò)攻擊

2015-11-11 17:20:48

2011-08-26 13:40:21

2011-08-29 15:29:08

2010-02-08 16:44:43

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产你懂的在线观看 | 久久国产三级 | 国产成人精品999在线观看 | 久久精品在线 | 免费看的av | 国产精品欧美一区二区三区不卡 | 91精品国产色综合久久 | 欧美一级二级视频 | 欧美日韩专区 | 日韩免费看视频 | 自拍偷拍第一页 | 亚洲欧美中文字幕在线观看 | 亚洲一区二区三区在线 | 91精品国产91久久久久久不卞 | 北条麻妃一区二区三区在线视频 | www.日本三级 | 欧美日韩综合视频 | 久久99视频精品 | 中文字幕日韩欧美一区二区三区 | 日韩综合网 | 国产在线观看一区二区 | 成人欧美一区二区三区1314 | 国外成人在线视频 | 综合久久久 | 国产日韩欧美在线 | 久久视频免费观看 | 中文字幕一区二区三区四区五区 | 真人毛片 | 激情五月婷婷在线 | 国产一区免费视频 | 好姑娘影视在线观看高清 | 欧美v日韩 | 亚洲国产欧美在线人成 | 精品99在线 | 国产精品精品 | 毛片一级网站 | 日本a级大片 | 国产aaaaav久久久一区二区 | 日本精品免费在线观看 | 网络毛片 | 午夜小电影 |