Azure App Serviceの脆弱性により、顧客のソースコードが公開される

最近、Webアプリを構築およびホストするためのMicrosoftが管理するプラットフォームであるAzure App Serviceにセキュリティ上の欠陥が見つかり、PHP、Node、Python、Ruby、またはJavaの顧客ソースコードが公開されました。

それよりもさらに心配なのは、これが2017年から少なくとも4年間続いていることです。

Azure App Service Linuxのお客様もこの問題の影響を受けましたが、Azure App ServiceWindowsのお客様がデプロイしたIISベースのアプリケーションは影響を受けませんでした。

セキュリティ研究者はマイクロソフトに危険な欠陥について警告した

からのセキュリティ研究者 ウィズ 顧客の小グループは依然として潜在的に公開されており、アプリケーションを保護するために特定のユーザーアクションを実行する必要があると述べました。

このプロセスの詳細は、2021年12月7日から15日の間にマイクロソフトが発行したいくつかの電子メールアラートに記載されています。

研究者は、Azure App Service Linuxの安全でないデフォルトの動作が、独自の脆弱なアプリをデプロイすることによって実際に悪用された可能性があるという理論をテストしました。

そして、わずか4日後、攻撃者が公開されたソースコードフォルダのコンテンツにアクセスしようとする最初の試みを目にしました。

これは、攻撃者がすでに知っていることを示している可能性がありますが NotLegit 欠陥があり、公開されたAzure App Serviceアプリのソースコードを見つけようとすると、これらのスキャンは、公開された.gitフォルダーの通常のスキャンとして説明することもできます。

悪意のあるサードパーティは、公開されている.gitフォルダを見つけた後、有名な組織に属するファイルにアクセスできるようになりました。 本当の問題ではありません もっと いつ 質問。

影響を受けるAzureApp Serviceアプリケーションには、サービスを提供するようにコード化されたすべてのPHP、Node、Python、Ruby、およびJavaアプリが含まれます Azure AppServiceのクリーンなデフォルトアプリケーションにLocalGitを使用してデプロイされた場合の静的コンテンツ 2013.

または、2013年以降にGitソースを使用してAzure App Serviceにデプロイされた場合、アプリコンテナーでファイルが作成または変更された後。

マイクロソフト 認められた 情報、およびAzure App Serviceチームは、MSRCとともに、最も影響を受けるものをカバーするように設計された修正を既に適用しています。 顧客と、インプレース展開を有効にした後、または.gitフォルダーをコンテンツにアップロードした後もまだ公開されているすべての顧客に警告しました ディレクトリ。

顧客の小グループは依然として潜在的に公開されており、保護するために特定のユーザーアクションを実行する必要があります マイクロソフトが12月7日から15日の間に発行したいくつかの電子メールアラートに詳述されているように、それらのアプリケーションは、 2021.

レドモンドを拠点とする技術大手は、PHPイメージを更新して、.gitフォルダーを静的コンテンツとして提供できないようにすることでこの欠陥を軽減しました。

Azure App Serviceのドキュメントも更新され、適切なセクションが追加されました。 アプリのソースコードを保護する と インプレース展開.

NotLegitのセキュリティ上の欠陥について詳しく知りたい場合は、開示のタイムラインを以下に示します。 Microsoftのブログ投稿.

この状況全体についてどう思いますか? 以下のコメントセクションで私たちとあなたの意見を共有してください。

Windows11ビルド2200.778とそれがもたらすすべてをチェックしてください

Windows11ビルド2200.778とそれがもたらすすべてをチェックしてくださいその他

Microsoftは、Windows11ユーザー専用のKB5014668に幅広い可用性を提供しました。そのビルドを知ることが重要です 22000.778には、ついにハイライトの検索機能が搭載されています。OSが苦労していた問題に対する多くの修正もあります。 だから今それらをチェックしてください。Microsoftは、最新のWindowsオペレーティングシステムのさらに別の累積的な更新が必要で...

続きを読む
2022年にインストールする15のWindows11ターミナルエミュレーター

2022年にインストールする15のWindows11ターミナルエミュレーターその他

最高のWindows11ターミナルエミュレーターを使用すると、さまざまなシステムやサーバーとリモートで通信できます。一部のツールは、CygwinやMinTTYなどのアプリの拡張機能を通じてWindowsPCにUnix機能を提供します。理想的なソフトウェアは、簡単にカスタマイズでき、使いやすく、誰でもセットアップできます。バツダウンロードファイルをクリックしてインストールしますさまざまなPCの...

続きを読む
マイクロソフトは、大きな更新に先立って新しいサンバレー2情報をリークします

マイクロソフトは、大きな更新に先立って新しいサンバレー2情報をリークしますその他

私たちが最初に話したときを覚えておいてください サンバレー、 去年の夏? 当時、誰もがそれがWindows10のシステム変身になるだろうという印象を受けていました。それ以来、多くのことが起こり、最初にSun Valleyプロジェクトであると信じられていたものが、実際にはMicrosoftの最新のオペレーティングシステムであるWindows11であることが判明しました。Windows 11 S...

続きを読む