20 พฤศจิกายน 2566 | กนิษฐา พุ่มผล
Microsoft ประกาศแจ้งเตือนแก้ไขช่องโหว่ด้านความปลอดภัยระดับ Critical ที่อาจถูกนำไปใช้ประโยชน์ ทำให้ผู้โจมตีขโมยไฟล์บันทึกข้อมูลส่วนตัวที่ถูกสร้างโดยคำสั่งใน Azure CLI จาก GitHub Action และ/หรือ Azure DevOps ได้
ช่องโหว่ CVE-2023-36052 (CVSS:3.1 | 8.6) ถูกรายงานโดย Aviad Hahami นักวิจัยด้านความปลอดภัยของ Palo Alto พบว่าการใช้ประโยชน์จากช่องโหว่ดังกล่าว ช่วยให้ผู้โจมตีที่ไม่ได้ผ่านการตรวจสอบสิทธิ์ (Unauthenticated) สามารถเข้าถึงและทำการกู้คืน Username และ Passwords จากบันทึกไฟล์ Plain text ที่สร้างโดยคำสั่ง CLI ที่ได้รับผลกระทบ ซึ่งบันทึกไฟล์ดังกล่าวได้ถูกจัดเก็บไว้ที่ Azure DevOps และ/หรือ GitHub Actions
Azure CLI เวอร์ชั่นต่ำกว่า 2.53.1
คำแนะนำเพื่อป้องกันการเปิดเผยข้อมูลโดยไม่ตั้งใจจากบันทึก CI/CD:
เกี่ยวกับไซเบอร์ตรอน
ผู้ให้บริการ #CyberResilience ศูนย์เฝ้าระวังภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์รูปแบบใหม่ พร้อมโซลูชั่นเพื่อการพัฒนาความสามารถด้วยแพลตฟอร์มการจำลองยุทธ์ด้านความมั่นคงปลอดภัยไซเบอร์ อีกทั้งยังเป็นผู้นำการให้บริการนวัตกรรมด้านความมั่นคงปลอดภัยไซเบอร์ที่ล้ำสมัยในระดับสากล
บริการของเรา