首页 > 业界 > 关键词  > azure最新资讯  > 正文

安全专家指责微软在修复关键漏洞上耗时长

2022-06-16 11:00 · 稿源: cnbeta

多名安全专家近期指责微软,称其在回应威胁其客户的漏洞报告时缺乏透明度和足够的速度。在本周二发布的博文中就阐述了微软在这方面的失败,内容称微软在修复 Azure 中的一个关键漏洞用了 5 个月的时间,而且先后发布了 3 个补丁。

Orca Security 在 1 月初首次向微软通报了该漏洞,该漏洞位于云服务的 Synapse Analytics 组件中,并且还影响了 Azure 数据工厂。它使任何拥有 Azure 帐户的人都能够访问其他客户的资源。

ezgif.com-gif-maker.gif

Orca Security 研究员 Tzah Pahima 表示,攻击者可以实现

● 在充当 Synapse 工作区的同时在其他客户帐户中获得授权。根据配置,我们可以访问客户帐户中的更多资源。

● 泄露存储在 Synapse 工作区中的客户凭据。

● 与其他客户的集成运行时进行通信。可以利用它在任何客户的集成运行时上运行远程代码 (RCE)。

● 控制管理所有共享集成运行时的 Azure 批处理池。可以在每个实例上运行代码。

Pahima 说,尽管该漏洞很紧迫,但微软的响应者却迟迟没有意识到它的严重性。微软在前两个补丁中搞砸了,直到周二,微软才发布了完全修复该漏洞的更新。 Pahima 提供的时间表显示了他的公司花费了多少时间和工作来引导微软完成整治过程:

● 1 月 4 日 – Orca 安全研究团队向 Microsoft 安全响应中心 (MSRC) 披露了该漏洞,以及我们能够提取的密钥和证书。

● 2 月 19 日和 3 月 4 日——MSRC 要求提供更多细节以帮助其调查。每次,我们都会在第二天回复。

● 3 月下旬 – MSRC 部署了初始补丁。

● 3 月 30 日 – Orca 能够绕过补丁。突触仍然脆弱。

● 3 月 31 日 - Azure 奖励我们 60,000 美元用于我们的发现。

● 4 月 4 日(披露后 90 天)– Orca Security 通知 Microsoft 密钥和证书仍然有效。 Orca 仍然可以访问 Synapse 管理服务器。

● 4 月 7 日 – Orca 与 MSRC 会面,以阐明该漏洞的影响以及全面修复该漏洞所需的步骤。

● 4 月 10 日 - MSRC 修补绕过,最终撤销 Synapse 管理服务器证书。 Orca 能够再次绕过补丁。突触仍然脆弱。

● 4 月 15 日 - MSRC 部署第三个补丁,修复 RCE 和报告的攻击向量。

● 5 月 9 日 – Orca Security 和 MSRC 都发布了博客,概述了漏洞、缓解措施和针对客户的建议。

● 5 月底 – Microsoft 部署了更全面的租户隔离,包括用于共享 Azure 集成运行时的临时实例和范围令牌。

他表示:“任何使用 Azure Synapse 服务的人都可以利用这两个漏洞。在评估情况后,微软决定默默修补其中一个问题,淡化风险。只是在被告知我们将要上市之后,他们的故事才发生了变化……在最初的漏洞通知后 89 天……他们私下承认了安全问题的严重性。迄今为止,尚未通知 Microsoft 客户”。

举报

  • 相关推荐
  • AI日报:视觉中国与多家大模型公司达成合作;OpenAI紧急暂停Sora生成已故名人;谷歌推出Gemini地图数据集成工具

    视觉中国与多家AI公司合作开发可商用视觉大模型,已获阿里、微软等订单。OpenAI因不当内容暂停Sora生成马丁·路德·金形象视频,引发AI伦理讨论。DeepSeek在加密货币交易实验中表现领先。WhatsApp将禁止第三方通用AI聊天机器人,仅保留Meta AI。宇树科技推出仿人机器人Unitree H2,具备拟人化设计。谷歌为Gemini集成地图数据工具,可访问25亿地点实时信息。Opera推出集成三款AI助手的Neon浏览器,但用户体验存在困惑。Facebook在美加推出AI照片编辑建议功能,可分析手机未分享照片。

  • 低代码赋能:中小企业信息化建设的高效破局之道

    在数字经济加速渗透的背景下,中小企业面临前所未有的转型压力与机遇。传统信息化建设模式因定制周期长、成本高、依赖专业团队,使企业难以快速响应市场变化。如今,低代码平台以“标准功能+低代码拓展”的组合,通过可视化配置和拖拽组件,帮助企业灵活搭建覆盖项目管理、库存管理、合同管理及预算管理等系统,显著降低技术门槛与成本。这种模式不仅满足基础需求,更以高效、低成本优势成为数字化转型的核心驱动力,助力中小企业在竞争中脱颖而出。

  • 云数据安全态势感知全新上线,筑牢内外网数据安全防线

    本文系统分析了云上数据安全的核心问题与解决方案。主要挑战包括:数据资产分散难管理、访问溯源成本高、风险定位困难、权限滞留易泄露。解决路径需构建统一安全运营视图,通过资产自动发现、AI敏感数据识别、访问关系可视化实现全面监测,结合多维动态分析提供精准管控建议。最终达成“看得见、管得住、防得准”的安全目标,并满足合规审计要求。

  • 玄武云通过DCMM三级认证 数据管理能力获国家级权威认可

    玄武云科技(02392.HK)近日通过国家数据管理能力成熟度(DCMM)稳健级(三级)认证。该认证依据国家标准GB/T36073-2018,标志着公司在数据战略、治理、安全、质量等八大能力域达到国家权威标准。公司建立了覆盖数据标准管理、安全管理、质量管理的完整体系,将数据管理融入产品研发与业务流程,为云通信与AI业务发展奠定坚实基础。未来将持续深化数据能力建设,探索数据要素创新应用,助力行业数字化转型。

  • 告别档案管理烦恼!微柏软件电子档案管理,共赴数字化新未来

    微柏软件电子档案管理系统通过结构化数据与全文检索实现文件快速定位,借助线上协同与数据联动保障跨部门信息流转顺畅,并通过电子文件同步归档与四性检测确保档案真实完整。系统已应用于深中通道等国家重大工程,成功实现无纸化、协同化管理,并获国家档案局优秀科技成果奖,为工程档案数字化提供全流程解决方案。

  • 企业海量IT设备运维管理有哪些痛点?贝锐向日葵实现远程运维管理

    随着企业数字化转型深入,IT设备数量激增、架构日益复杂,运维压力持续加大。2024年中国IT运维市场规模已达2324.3亿元,预计2025年将达3668亿元。面对规模化运维挑战,贝锐向日葵方案通过远程控制、跨系统支持、IT资产管理、AI脚本生成及智能审计五大核心能力,构建高效运维体系。该方案支持批量设备管理、自动化巡检、一键脚本分发,显著提升效率并降低成本,已服务超120万企业客户,接入设备超20亿台,是值得尝试的优质解决方案。

  • 立根中国,服务全球——LiteSSL 开放免费 TLS/SSL 证书,零门槛接入 HTTPS

    亚数TrustAsia推出LiteSSL公益项目,旨在解决HTTPS普及中TLS/SSL证书部署成本高、流程复杂等痛点。该项目提供免费、自动化证书服务,基于国产可信根证书实现全球兼容,通过本土化验证节点提升效率,并支持ACME协议实现一键部署。LiteSSL致力于构建开放安全生态,邀请开发者共同推动HTTPS成为互联网默认配置,筑牢数据传输安全基石。

  • 科杰科技&甲子光年:2025中国Data&AI数据基础设施白皮书

    当前全球正经历地缘政治重塑与人工智能革命驱动的深刻变革。全球化向区域化演进,供应链加速本土化,AI从前沿技术跃升为核心生产力。麦肯锡研究显示,生成式AI有望为全球经济贡献7万亿美元,中国预计占2万亿美元,接近全球总量三分之一。传统数据系统难以满足AI对实时性、多模态处理和高弹性算力的需求,企业需构建新一代数据基础设施,实现数据生产、治理与AI应用的动态融合,突破"数据烟囱",支持跨场景智能部署。Data&AI一体化将推动数据价值从效率提升向产业协同跃升,成为智能社会的核心引擎。

  • 小米通话宣布12月3日停止服务 用户数据全部清除

    小米通话将于2025年12月3日停止服务,原因为产品调整。具体安排:11月15日起停止新用户注册及商店下载,已安装用户可继续使用;12月3日全面终止服务,后续清除用户数据确保安全。该软件是音视频通话工具,支持通话转接、多人语音等功能,适用于小米手机和智能电视。

  • 远程办公隐形价值:向日葵IT资产管理实现设备全周期管控

    向日葵远程控制方案解决远程办公三大痛点:通过自动化采集硬件信息构建统一资产数据库,实现设备状态实时监控与变更预警;设置性能阈值主动预防硬件故障,从被动响应转向风险前置管理;实时监测软件进程,精准识别并阻断未授权程序,确保IT环境安全合规。该方案将分散设备纳入集中化、可视化管控体系,助力企业在享受远程办公便捷的同时保持管理效能不降级。

今日大家都在搜的词: