A Tenable, empresa de gerenciamento de exposição, divulgou que sua Tenable Cloud Research Team descobriu uma vulnerabilidade de alta gravidade no Azure que afeta mais de 10 serviços, incluindo Azure Application Insights, Azure DevOps, Azure Machine Learning, Azure API Management e Azure Logic Apps. Segundo a Tenable, a Microsoft não planeja emitir um patch para essa vulnerabilidade. Em vez disso, foi criada documentação centralizada para informar os clientes sobre os padrões de uso de tags de serviço.
CONTEÚDO RELACIONADO – Incidentes de segurança na nuvem aumentam 61% e mostram que empresas não estão preparadas
A vulnerabilidade permite que um invasor mal-intencionado contorne regras de firewall baseadas em tags de serviço do Azure, forjando solicitações de serviços confiáveis. Um agente de ameaça pode explorar tags de serviço que foram permitidas por meio do firewall de um usuário se não houver controles de validação adicionais. Ao explorar esta vulnerabilidade, um invasor pode obter acesso ao serviço Azure de uma organização e a outros serviços internos e privados do Azure.
“Essa vulnerabilidade permite que um invasor controle solicitações forjadas no servidor, fazendo se passar por serviços confiáveis do Azure”, explica Liv Matan, engenheiro sênior de Pesquisa da Tenable. “É altamente recomendável que os clientes tomem medidas imediatas. Ao garantir que uma autenticação de rede forte seja mantida, os usuários podem se defender com uma camada adicional e crucial de segurança.”
Os clientes do Azure cujas regras de firewall dependem das Tags de Serviço para segurança estão em risco com esta vulnerabilidade e devem tomar medidas imediatas para mitigar o problema e garantir que estarão protegidos por camadas robustas de autenticação e autorização.
Posicionamento da Microsoft:
“Agradecemos a colaboração com a Tenable para divulgar de forma responsável o risco inerente ao uso de tags de serviço como um mecanismo único para verificar o tráfego de rede seguro. Incentivamos os clientes a adotarem uma abordagem de segurança em várias camadas quando se trata de validar suas medidas de segurança para autenticar apenas o tráfego de rede confiável para tags de serviço. Recomendamos fortemente que os clientes revisem proativamente o uso de tags de serviço, conforme descrito em nosso blog.”
Participe das comuni IPNews no Instagram, Facebook, LinkedIn, WhatsApp e X (Twitter).
