Microsoft Azure Service Tags - Firewall Bypass Schwachstelle

Eine schwerwiegende Sicherheitslücke in Microsoft Azure ermöglicht es Angreifern die Firewall-Regeln von Azure Service Tags zu umgehen. Die Schwachstelle wurde vom Tenable Research Team aufgedeckt und erfordert eine sofortige Handlung der betroffenen Kunden.

Die Sicherheitslücke ermöglicht es Angreifern, Anfragen von vertrauenswürdigen Diensten zu fälschen und somit durch Firewall-Regeln zu schlüpfen, die auf Azure Service Tags basieren. Ein Angreifer könnte Service Tags ausnutzen, die durch die Firewall eines Benutzers zugelassen wurden, wenn keine zusätzlichen Validierungskontrollen vorhanden sind.

Die betroffenen Dienste umfassen eine breite Palette von Azure-Services, darunter Azure Application Insights, Azure DevOps, Azure Machine Learning, Azure Logic Apps, Azure Container Registry und andere.

Die Schwere der Lücke wird von Tenable als “Hoch” eingestuft, basierend auf ihrem potenziellen Einfluss auf die Integrität und Vertraulichkeit von Daten. Microsoft hat die Lücke als “Erhöhung der Berechtigungen” klassifiziert und eine Belohnung für ihre Entdeckung vergeben.

Benutzer können ihre Assets schützen, indem sie Authentifizierungs- und Autorisierungsebenen über den Netzwerksteuerungen hinzufügen, die mithilfe von Service Tags verwaltet werden.

Related Posts

Prototype Pollution Sicherheitslücke in mysql2 Library für Node.js entdeckt

Im beliebten mysql2-Paket (Version vor 3.9.8) für Node.js wurde eine Sicherheitslücke vom Typ Prototype Pollution bekannt. Die Schwachstelle CVE-2024-21512 tritt aufgrund einer unsachgemäßen Benutzereingabesäuberung auf, wenn nestTables verwendet wird. Ein Angreifer kann den Prototyp von Objekten manipulieren und bösartige Eigenschaften oder Methoden einschleusen. Dies kann zu verschiedenen Sicherheitsproblemen wie Remote-Code-Ausführung, Informationspreisgabe oder Denial-of-Service führen. Grund für die Schwachstelle ist eine unsaubere Input Sanitation wenn man Felder oder Tabellen an nestTables weitergibt.

Read More

122 GB gestohlene persönliche (Login) Daten auf Telegram aufgetaucht

Auf der beliebten Messaging-Plattform Telegram hat ein massives Datenleck stattgefunden, bei dem 122 GB an persönlichen Daten zum Download preisgegeben wurden. Das Datenleck umfasst alarmierende 1,7k Dateien mit 2 Milliarden Zeilen, die 361 Millionen eindeutige E-Mail-Adressen enthielten. Besorgniserregend ist, dass 151 Millionen dieser E-Mail-Adressen zuvor meist noch nicht auf der Have I Been Pwned (HIBP)-Plattform gesehen wurden. Viele Datensätze bestehen aus Username -Passwort und Website-Kombinationen und sind von deutschen Domains scheinbar per Infostealer abgegriffen worden.

Read More

Zyxel: Mehrere Schwachstellen in NAS-Produkten gefunden

Zyxel hat Sicherheitsupdates veröffentlicht, die mehrere Schwachstellen in zwei NAS-Produkten beheben. Die betroffenen Geräte haben den Support-Lebenszyklus bereits erreicht, doch die Schwachstellen sind kritisch und sollten daher dringend behoben werden.

Read More