Azure CLI הוא המוצר האחרון של מיקרוסופט שנמצא בסיכון חמור עקב פגיעות חדשה

CVE-2023-36052 יכול לחשוף מידע סודי ביומנים ציבוריים.

CVE-2023-36052

על פי הדיווחים, Azure CLI (Azure Command-line Interface) היה בסיכון גדול לחשיפת מידע רגיש, כולל אישורים, בכל פעם שמישהו היה מקיים אינטראקציה עם יומני GitHub Actions בפלטפורמה, לפי הפוסט האחרון בבלוג ממרכז התגובה האבטחה של מיקרוסופט.

MSRC הודע על הפגיעות, הנקראת כעת CVE-2023-36052, על ידי חוקר שגילה כי התאמה של Azure פקודות CLI עשויות להוביל להצגת נתונים ופלט רגישים לאינטגרציה מתמשכת ופריסה מתמשכת (CI/CD) יומנים.

זו לא הפעם הראשונה שחוקרים גילו שמוצרי מיקרוסופט פגיעים. מוקדם יותר השנה, צוות חוקרים הודיע ​​למיקרוסופט על כך ש-Teams כן נוטה מאוד לתוכנות זדוניות מודרניות, כולל התקפות דיוג. מוצרי מיקרוסופט כל כך פגיעים ש-80% מחשבונות Microsoft 365 נפרצו ב-2022, לבד.

האיום של פגיעות CVE-2023-36052 היה כה סיכון, שמיקרוסופט נקטה מיד בפעולה בכל הפלטפורמות מוצרי Azure, כולל Azure Pipelines, GitHub Actions ו- Azure CLI, ותשתית משופרת כדי להתנגד טוב יותר התאמה.

בתגובה לדוח של Prisma, מיקרוסופט ביצעה מספר שינויים במוצרים שונים, כולל Azure Pipelines, GitHub Actions ו-Azure CLI, כדי ליישם עריכה סודית חזקה יותר. גילוי זה מדגיש את הצורך ההולך וגובר לעזור להבטיח שלקוחות אינם רושמים מידע רגיש ל-repo ו-CI/CD pipelines שלהם. מזעור סיכון אבטחה הוא אחריות משותפת; מיקרוסופט פרסמה עדכון ל-Azure CLI כדי לסייע במניעת הפלט של סודות ולקוחות צפויים להיות אקטיביים בנקיטת צעדים לאבטחת עומסי העבודה שלהם.

מיקרוסופט

מה אתה יכול לעשות כדי למנוע את הסיכון של אובדן מידע רגיש לפגיעות CVE-2023-36052?

ענקית הטכנולוגיה שבסיסה ברדמונד אומרת שמשתמשים צריכים לעדכן את Azure CLI לגרסה העדכנית ביותר (2.54) בהקדם האפשרי. לאחר העדכון, Microsoft גם רוצה שהמשתמשים יפעלו לפי ההנחיה הזו:

  1. עדכן תמיד את Azure CLI למהדורה האחרונה כדי לקבל את עדכוני האבטחה האחרונים.
  2. הימנע מחשיפת פלט Azure CLI ביומנים ו/או במיקומים נגישים לציבור. אם מפתחים סקריפט שדורש את ערך הפלט, ודא שאתה מסנן את המאפיין הדרוש לסקריפט. אנא עיין מידע Azure CLI לגבי פורמטי פלט וליישם את ההמלצה שלנו הדרכה למיסוך משתנה סביבתי.
  3. סובב מקשים וסודות באופן קבוע. כשיטות עבודה מומלצות כלליות, לקוחות מעודדים לסובב באופן קבוע מפתחות וסודות בקצב המתאים ביותר עבור הסביבה שלהם. עיין במאמר שלנו על שיקולים מרכזיים וסודיים ב-Azure כאן.
  4. עיין בהנחיות לגבי ניהול סודות עבור שירותי Azure.
  5. סקור את שיטות העבודה המומלצות של GitHub להקשחת אבטחה ב-GitHub Actions.
  6. ודא שמאגרי GitHub מוגדרים כפרטיים, אלא אם כן צריך אחרת כדי להיות ציבוריים.
  7. עיין בהנחיות לאבטחת Azure Pipelines.

מיקרוסופט תבצע כמה שינויים בעקבות גילוי הפגיעות CVE-2023-36052 ב-Azure CLI. אחד השינויים הללו, אומרת החברה, הוא הטמעה של הגדרת ברירת מחדל חדשה המונעת רגישות מידע מסומן כסודי מהצגת פלט של פקודות עבור שירותים מה-Azure מִשׁפָּחָה.CVE-2023-36052

עם זאת, המשתמשים יצטרכו לעדכן לגרסה 2.53.1 ומעלה של Azure CLI, מכיוון שהגדרת ברירת המחדל החדשה לא תיושם בגרסאות ישנות יותר.

ענקית הטכנולוגיה מבוססת רדמונד מרחיבה גם את יכולות העריכה ב-GitHub Actions וגם Azure Pipelines כדי לזהות ולתפוס טוב יותר מפתחות שהונפקו על ידי מיקרוסופט שניתן לחשוף בפומבי יומנים.

אם אתה משתמש ב-Azure CLI, הקפד לעדכן את הפלטפורמה לגרסה העדכנית ביותר ברגע זה כדי להגן על המכשיר שלך והארגון שלך מפני הפגיעות של CVE-2023-36052.

5 מכשירי חומת האש הטובים ביותר להגנה על הרשת הביתית שלך

5 מכשירי חומת האש הטובים ביותר להגנה על הרשת הביתית שלךאבטחת סייברחומת אשתקן בעיות ברשת

למרות שהאינטרנט מציע שפע של מידע הנוגע לנושא זה, משתמשים רבים חוששים מהאבטחה שלהם ברשת.דאגות אלה אינן מופרכות בהתחשב בחדשות האחרונות לגבי צדדים שלישיים אוספים ומשתמשים בנתונים ממשתמשים כדי להרוויח ...

קרא עוד
5 הכלים הטובים ביותר לסורק אתרים לאיתור תוכנות זדוניות לפני שהוא מכה

5 הכלים הטובים ביותר לסורק אתרים לאיתור תוכנות זדוניות לפני שהוא מכהאבטחת סייברתוכנת חלונות

מומחיות בחיסכון בתוכנה וחומרה המסייעת למשתמשי 200 מיליון מדי שנה. מדריך אותך עם עצות כיצד, חדשות וטיפים לשדרוג חיי הטכנולוגיה שלך.זהו סורק פגיעות באתר שמציע אבטחה מלאה לאתרים. באמצעות כלי זה תוכל ל...

קרא עוד
כיצד לסרוק גוגל דרייב לאיתור וירוסים [השיטות הטובות ביותר]

כיצד לסרוק גוגל דרייב לאיתור וירוסים [השיטות הטובות ביותר]אבטחת סייברגוגל דרייב

אם אתה מקבל את כונן Google אינו יכול לסרוק קובץ זה לאיתור וירוסים הודעה, פירוש הדבר שהקובץ שלך הוא מעל 100 מגהבייט.לשירות אחסון ענן זה למעשה יש אנטי-וירוס משלו לקבצים קטנים מזה.למרות שאין שירות ייע...

קרא עוד