Бреши Microsoft Azure позволяли захватить облачные серверы

Бреши Microsoft Azure позволяли захватить облачные серверы

Команда исследователей из Check Point раскрыла подробности опасных уязвимостей в сервисах Microsoft Azure. В случае успешной эксплуатации злоумышленники могли атаковать компании, чьи мобильные и веб-приложения запущены на платформе Azure.

Azure App Service представляет собой полностью управляемый сервис, позволяющий пользователям создавать мобильные и веб-приложения под любую платформу или устройство.

При этом сервис легко интегрируется с решениями SaaS и приложениями on-premise, что помогает автоматизировать бизнес-процессы.

Одна из уязвимостей, получившая идентификатор CVE-2019-1234, затрагивает Azure Stack и позволяет подделать запрос (спуфинг). Если удалённый атакующий воспользуется этой брешью, он сможет получить доступ к любой виртуальной машине, запущенной в инфраструктуре Azure.

По словам исследователей, уязвимость можно задействовать через интерфейс Microsoft Azure Stack Portal, где пользователи получают доступ к облакам, созданным с помощью Azure Stack.

Используя API, специалисты смогли получить имя и идентификатор виртуальной машины, а также информацию об аппаратной составляющей: количество ядер, оперативная память. Далее с помощью другого неаутентифицированного HTTP-запроса эксперты смогли собрать скриншоты.

Вторая уязвимость (CVE-2019-1372) позволяет удалённо выполнить код и, как следствие, — получить полный контроль над сервером Azure. К счастью, все вышеописанные проблемы безопасности в настоящее время устранены.

 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Fan ID могут упростить к майским

Владимир Путин поручил принять меры по упрощению Fan ID. Новые правила посещения футбольных матчей, требующих оформление карты на Госуслугах, привели к пустым стадионам. Упростить систему идентификации футбольных болельщиков нужно к 1 мая.

Послабления в оформлении Fan ID коснуться прежде всего граждан с инвалидностью, пенсионеров и детей. Поручение президента опубликовано на сайте kremlin.ru:

“Правительству Российской Федерации совместно с автономной некоммерческой организацией “Агентство стратегических инициатив по продвижению новых проектов” принять меры по упрощению использования гражданами, прежде всего инвалидами, пенсионерами и детьми, систем идентификации футбольных болельщиков”.

Напомним, по новым правилам, Fan ID нужен для прохода на все матчи Премьер-Лиги. Мобильное приложение, где можно оформить “Карту болельщика”, заработало в начале февраля. Удостоверение на взрослого оформляется онлайн. Ребенку тоже требуется карта. Для этого в приложении нужно добавить детские персональные данные (свидетельство о рождении и фото ребенка) и подтвердить сведения в МФЦ.

Новые требования похода на матч вызвали недовольство болельщиков и привели к пустующим креслам стадионов, хотя Минцифры и отчитывалось о 450 тыс. человек, оформивших к весне Fan ID.

Депутаты Госдумы от КПРФ озвучивали планы внести законопроект об отмене “паспорта болельщика”. Критиковал ужесточение и сложность оформления карты и главный тренер сборной России по футболу Валерий Карпин.

Один из аргументов противников Fan ID — сбор и использование персональных данных не только в рамках системы “Болельщик”, в том числе и силовыми структурами.

Ответственными за упрощения Fan ID назначены премьер-министр Михаил Мишустин и руководитель “Агентства стратегических инициатив по продвижению новых проектов” Светлана Чупшева. Подробностей того, как именно может измениться система, пока нет.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru