Новости компьютерной безопасности:

  Latest News

Microsoft Azure Vulnerability Let Attackers Bypass Firewall Rules

С сайта: Vulnerability(cybersecuritynews.com)

Microsoft Azure Vulnerability Let Attackers Bypass Firewall Rules

Author: Dhivya

Tenable Research has uncovered a significant vulnerability in Microsoft Azure that allows malicious attackers to bypass firewall rules by forging requests from trusted services.

This vulnerability affects several Azure services, including:

  • Azure Application Insights
  • Azure DevOps
  • Azure Machine Learning
  • Azure Logic Apps
  • Azure Container Registry
  • Azure Load Testing
  • Azure API Management
  • Azure Data Factory
  • Azure Action Group
  • Azure AI Video Indexer
  • Azure Chaos Studio

Severity and Impact
Tenable Research has classified this vulnerability as a Security Feature Bypass issue.

While the Common Vulnerability Scoring System (CVSS) is typically used to measure the severity of vulnerabilities, Tenable suggests a severity rating of High for this issue due to its impact on data integrity and confidentiality.

Microsoft Security Response Center (MSRC) has acknowledged the issue as an Elevation of Privilege with a severity rating of Important and has awarded a bounty for its discovery.

Solution and Recommendations
Microsoft has opted to address the issue by creating centralized documentation to inform customers about usage patterns for service tags. However, the vulnerable behavior still exists in customer environments.

Users are advised to add authentication and authorization layers to defend their assets on top of the network controls administered using service tags.

The timeline of the disclosure process is as follows:

  • January 24, 2024 : Tenable discloses the vulnerability to Microsoft. Automated acknowledgment received.
  • January 31, 2024 : MSRC confirms the reported behavior and awards a bounty.
  • February 2, 2024 : MSRC devises a comprehensive fix plan and an implementation timeline.
  • February 26, 2024 : MSRC decided to address the issue via a comprehensive documentation update and addressed more vulnerability variants.
  • March 6, 2024 : Coordinated disclosure in May is agreed upon.
  • April 30, 2024 : Tenable provides a blog draft to MSRC.
  • April 30 – May 10, 2024 : Tenable coordinates with MSRC to incorporate technical comments.
  • June 3, 2024 : Coordinated disclosure.

This vulnerability highlights the importance of robust security measures and the need for continuous monitoring and updating of security protocols.

Users of the affected Azure services should take immediate action to implement additional authentication and authorization layers to protect their assets.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: Microsoft Azure Vulnerability Let Attackers Bypass Firewall Rules
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.