5 月 17 日消息,根据科技媒体 BleepingComputer 昨日报道,一位安全研究员公开指出,微软在收到漏洞报告后不仅忽视问题,还秘密修复了 Azure Kubernetes Service(AKS)备份服务的漏洞,同时阻止该漏洞获得 CVE 编号。
安全研究员 Justin O'Leary 在今年 3 月发现这个漏洞,并于 3 月 17 日将相关报告提交给微软。他解释说,Azure Kubernetes Service 备份服务存在一个严重的权限提升漏洞,攻击者只需拥有最低权限的备份贡献者(Backup Contributor)角色,就能获得 Kubernetes 集群管理员(cluster-admin)权限。
4 月 13 日,微软安全响应中心(简称 MSRC)拒绝了该报告,声称该问题只在攻击者“拥有管理员权限”时才会生效,因此不构成威胁。
而 Justin O'Leary 认为,微软的说法存在事实性错误。他解释称:“这个漏洞允许完全没有 Kubernetes 权限的用户直接获取 cluster-admin 权限。攻击过程中不需要任何现有集群权限,漏洞本身就赋予了这些权限”。
此外,微软将他提交给 MITRE 的报告描述为“包含 AI 生成内容”,完全忽视了报告中的技术细节。
在被微软拒绝后,该研究员将漏洞提交给美国 CERT 协调中心,后者于 4 月 16 日独立验证了漏洞的有效性,并分配了一个 VU#编号。
CERT 最初计划在 6 月 1 日披露该漏洞,但最终未能实施。据了解,微软在 5 月 4 日联系了 MITRE,建议不要授予 CVE 编号,理由依旧是“攻击需要预先存在管理员权限”。
随后,根据 CNACVE 编号分配机构的层级规则,CERT 关闭了该案例。这使得作为 CNA 成员的微软对其产品的 CVE 编号拥有最终决定权。
而微软方面对此回应道:“我们评估认为这并非安全漏洞,而是依赖客户环境中预先存在的管理员权限的预期行为。因此我们未进行任何产品更改,也未分配 CVE 或 CVSS 编号”。
火影的仆人5.0汉化破解版最新版v0.2.5
热门软件
查看
我的休闲时光内置菜单破解版v3.10.01
热门软件
查看
忍者必须死3内置作弊菜单破解版v2.0.97
热门软件
查看
部落冲突无限火力魔改版v18.200.5
热门软件
查看
Roblox内置菜单最新版2024v2.627.45
热门软件
查看
请尽情宠爱你的猫娘吧v1.0
角色扮演
查看
打屁股2游戏v1.0.0
热门软件
查看
樱花校园模拟器1.039.90最新版英文版v1.039.76
热门软件
查看
残酷的自行车特技游戏(TheGrimDonutGame)v1.11
赛车竞速
查看