雲端資安業者Wiz揭露Azure Cosmos DB重大漏洞鏈CosmosEscape,研究人員表示,攻擊者原可透過自己建立的資料庫送出特製Gremlin查詢,突破微軟設置的隔離環境,再取得任意Cosmos DB帳戶的主要存取金鑰,完整讀取或修改其中資料。微軟已完成修補,並表示未發現研究測試以外的未授權活動,客戶不必採取額外措施。
CosmosEscape漏洞鏈問題出在Cosmos DB處理Gremlin圖形資料庫查詢的方式。系統會先將查詢轉換成.NET程式碼執行,但限制機制未完整阻擋.NET反射功能。反射原本可讓程式在執行期間檢視及呼叫型別與成員,研究人員卻藉此讀寫檔案,最後在微軟後端系統執行任意程式碼。
研究人員突破隔離環境後,進入代替客戶執行查詢的資料庫閘道。這套服務運作於多租戶叢集,並可透過叢集上的憑證存取一把簽章金鑰,用來取得指定Cosmos DB帳戶的主要存取金鑰。Wiz後續發現,該簽章金鑰適用於整個服務,因而將其命名為Cosmos主控金鑰。
依Wiz測試,該金鑰不受單一帳戶、租戶、區域或資料庫介面限制,可透過公開端點取得任意Cosmos DB帳戶的主要存取金鑰。由於帳戶主要金鑰具有完整讀寫權限,攻擊者取得後,便可能直接存取或竄改目標資料庫。
攻擊者也可能查詢Cosmos DB的帳戶設定目錄,其中包含帳戶名稱、Azure訂閱識別碼、租戶識別碼、網路限制及標籤等資訊,而這些資料可用來找出特定企業的帳戶,再取得其存取金鑰,使攻擊不必隨機尋找目標。
使用私人端點或限制外部網路連線的資料庫也可能受到影響,研究人員指出,資料庫閘道本身負責執行網路限制,一旦遭控制,攻擊者可能從微軟服務內部連線至原本封閉的資料庫,而要是帳戶設定遭修改,既有網路規則也可能被變更。
Wiz於2025年11月20日向微軟通報,微軟兩天後封鎖Gremlin查詢的攻擊入口,並於2026年7月完成所有區域的長期架構修正。微軟表示,調查存取紀錄後未發現客戶資料遭到讀取,也沒有研究活動以外的利用跡象。
Comments (0)