OMIGOD - уязвимости Azure Open Management Infrastructure (OMI)

Sep 15, 2021 22:25

Блог об информационной безопасности уже некоторое время как не веду, но не могу молчать.

Azure устанавливала своего управляющего агента на Linux-машины. Работал агент под рутом. В агенте нашли Remote code execution, причём смешной: удаляешь из управляющего запроса заголовок Auth - и всё, заходи кто хочет, бери что хочешь.

ПодробностиThis entry was ( Read more... )

security, ссылки, компьютерное

Leave a comment

Comments 2

black_eric September 16 2021, 09:42:22 UTC
Жесть.
Вообще странно конечно. При отсутствии заголовка должен возвращать 401 или 403. Совсем не тестировали получается.

Мы тоже раз дорефакторились, что у нас пароль не проверялся. Хорошо, что заметили до того как на прод выкатили.

Reply

provokatorz September 16 2021, 12:18:10 UTC
Зато у них 100500 тестов на кривой заголовок Auth. ))

Reply


Leave a comment

Up