当前位置:网站首页 > 网络安全培训 > 正文

严重 | Azure Data Factory和Azure Synapse pipelines远程命令执行漏洞

freebuffreebuf 2022-05-11 331 0

本文来源:

0x01

漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未公开

未知

未知

未知

0x02

漏洞描述

Azure Data Factory是一项支持数据集成和数据转换的Microsoft云提取转换加载 (ETL) 服务。Azure Data Factory作为独立服务提供,也作为 Azure Synapse pipelines提供。

2022年5月9日,Microsoft发布安全公告,官方已于2022年4月15日修复了一个存在于Azure Data Factory和Azure Synapse pipelines中的远程命令执行漏洞。漏洞编号:CVE-2022-29972,漏洞威胁等级:严重。

Microsoft Azure Data Factory和Azure Synapse pipelines远程命令执行漏洞

漏洞编号

CVE-2022-29972

漏洞类型

远程命令执行

漏洞等级

严重

公开状态

未知

在野利用

未知

漏洞描述

该漏洞存在于Amazon Redshift 的第三方 ODBC 连接器中,该漏洞允许用户在Synapse pipelines中运行作业以执行远程命令。利用此漏洞的用户可能会获得Azure Data Factory服务证书并在另一个租户的Azure Data Factory集成运行时中执行命令。这些证书特定于Azure Data Factory和 Synapse Pipelines,与 Azure Synapse 的其余部分无关。

0x03

漏洞等级

严重

0x04

影响版本

Azure Data Factory <5.17.8154.2

0x05

修复建议

Microsoft于2022年4月15日通过针对所有 IR 类型采取以下步骤,完全缓解了此漏洞的攻击路径:

1.在受影响的驱动程序中减轻远程命令执行

2.减少 Azure 集成运行时中的作业执行权限

3.添加额外的验证层作为深度防御以强化服务

4.轮换并吊销了发现者访问的后端服务证书和其他 Microsoft 凭据

5.与第三方 ODBC 驱动程序提供商合作,对用于连接到 Amazon Redshift 的驱动程序进行根本原因修复

6.审查第三方驱动程序供应商代码并运行我们的安全工具以确保其符合我们的安全标准

关闭了自动更新的客户请尽快将其SHIR(自托管 IR)更新到最新版本:5.17.8154.2,补丁链接如下:

https://www.microsoft.com/en-us/download/details.aspx?id=39717

启用了自动更新的SHIR客户或使用Azure IR(无托管虚拟网络)的客户无需采取进一步行动。

转载请注明来自网盾网络安全培训,本文标题:《严重 | Azure Data Factory和Azure Synapse pipelines远程命令执行漏洞》

标签:azuredata网络安全漏洞

关于我

欢迎关注微信公众号

关于我们

网络安全培训,黑客培训,渗透培训,ctf,攻防

标签列表