Kategooriad: Artikkel

NotLegit haavatavus Azure App Service muudab lähtekoodi avalikuks

Turvaspetsialist Wiz hoiatab Microsofti Azure App Service'i haavatavuse eest. Haavatavus paljastab sadu lähtekoodi hoidlaid. Microsoft on pärast seda lekke parandanud.

Wiz avastas Azure App Service'is nn NotLegiti haavatavuse. Teenus, tuntud ka kui Azure Web Apps, on platvorm veebisaitide ja veebipõhiste rakenduste majutamiseks. Lähtekoodi ja artefakte saab Azure App Service'i üles laadida, kasutades tööriista Local Git. Kasutajad saavad Azure App Service'i konteineriga seadistada kohaliku Giti hoidla ja suunata koodi otse serverisse.

Uurijate sõnul peitubki haavatavus just selles. Kui kasutate kohalikku Giti koodi avaldamiseks Azure App Service'ile, seadistati giti hoidla avalikult juurdepääsetava kataloogiga, millele kõik pääsevad juurde.

Mõjutatud on mitu koodikeelt

Eriti haavatav on PHP, Python, Ruby või Node keeles kirjutatud lähtekood. See on osaliselt tingitud sellest, et need koodikeeled kasutavad sageli veebiservereid, nagu Apache, Nginx ja Flask. Need veebiserverid ei saa web.config failidega hakkama. See võimaldab avalikku juurdepääsu nimetatud lähtekoodihoidlatele.

Microsoftile teada

Wizi turvaspetsialistid teavitasid Microsofti haavatavusest juba selle aasta oktoobri alguses. Microsoft on sellest ajast peale selle sulgenud. Igal juhul soovitavad eksperdid kasutajatel kontrollida, kas nende lähtekood on avalikustatud, ja oma rakenduste jaoks midagi ette võtta.

Max Reisler

Tervitused! Olen Max, osa meie pahavara eemaldamise meeskonnast. Meie missioon on olla valvel arenevate pahavaraohtude suhtes. Oma ajaveebi kaudu hoiame teid kursis uusimate pahavara ja arvutiviiruste ohtudega, varustades teid seadmete kaitsmise tööriistadega. Teie toetus selle väärtusliku teabe levitamisel sotsiaalmeedias on meie ühises jõupingutuses teisi kaitsta hindamatu väärtusega.

Viimased postitused

QEZA lunavara eemaldamine (QEZA-failide dekrüpteerimine)

Iga mööduv päev muudab lunavararünnakud normaalsemaks. Nad tekitavad kaost ja nõuavad raha…

3 tundi tagasi

Eemaldage Forbeautiflyr.com (viiruse eemaldamise juhend)

Paljud inimesed teatavad, et neil on probleeme veebisaidiga Forbeautiflyr.com. See veebisait meelitab kasutajaid…

1 päeva tagasi

Eemaldage Myxioslive.com (viiruse eemaldamise juhend)

Paljud inimesed teatavad, et neil on probleeme veebisaidiga Myxioslive.com. See veebisait meelitab kasutajaid…

1 päeva tagasi

Kuidas eemaldada HackTool:Win64/ExplorerPatcher!MTB

Kuidas eemaldada HackTool:Win64/ExplorerPatcher!MTB? HackTool:Win64/ExplorerPatcher!MTB on viirusefail, mis nakatab arvuteid. HackTool:Win64/ExplorerPatcher!MTB võtab üle…

2 päeva tagasi

BAAA lunavara eemaldamine (BAAA-failide dekrüpteerimine)

Iga mööduv päev muudab lunavararünnakud normaalsemaks. Nad tekitavad kaost ja nõuavad raha…

3 päeva tagasi

Eemaldage Wifebaabuy.live (viiruse eemaldamise juhend)

Paljud inimesed teatavad, et neil on probleeme veebisaidiga Wifebaabuy.live. See veebisait meelitab kasutajaid…

4 päeva tagasi