← Voltar ao blog

Falha de escape de sandbox no Azure Cosmos DB expôs dados de clientes

Uma vulnerabilidade crítica no Azure Cosmos DB permitiu que invasores contornassem controles de segurança e acessassem bancos de dados entre limites de locatários. A Microsoft corrigiu o problema após pesquisadores demonstrarem acesso completo de leitura/gravação.

TL;DR

  • Pesquisadores da Wiz descobriram uma falha de escape de sandbox na API Gremlin do Azure Cosmos DB.
  • A exploração permitiu acesso completo de leitura e gravação a bancos de dados de outros locatários.
  • A Microsoft lançou uma correção para resolver a vulnerabilidade.
  • Organizações usando o Cosmos DB devem verificar suas configurações e monitorar atividades incomuns.
  • Isso destaca a importância de validação rigorosa de entradas em serviços de nuvem multilocatários.

Pesquisadores da Wiz divulgaram uma grave vulnerabilidade de segurança no Azure Cosmos DB da Microsoft que poderia ter levado ao acesso não autorizado em ambientes de clientes. A falha, parte de uma cadeia de exploração mais ampla chamada 'CosmosEscape', afetou a interface de consulta Gremlin e permitiu que invasores escapem do sandbox de segurança pretendido.

Ao criar consultas maliciosas, agentes de ameaça conseguiam executar código que lhes concedeu privilégios completos de leitura e gravação em bancos de dados além dos limites de seus próprios locatários. Esse tipo de exposição de dados entre locatários representa um risco significativo em plataformas nativas da nuvem onde o isolamento entre clientes é fundamental para os modelos de confiança.

Análise técnica da exploração

  • A vulnerabilidade originou-se no mecanismo de processamento de consultas Gremlin dentro do Cosmos DB.
  • Invasores usaram consultas especialmente criadas para provocar comportamentos inesperados e escapar do ambiente com sandbox.
  • Uma vez fora do sandbox, a exploração proporcionou acesso direto aos sistemas de armazenamento backend contendo bancos de dados de múltiplos locatários.
  • Nenhuma interação do usuário ou privilégios adicionais foram necessários para a exploração bem-sucedida.

Impacto e resposta

  • A Microsoft confirmou o problema e implantou uma correção em todas as regiões antes da divulgação pública.
  • As organizações são aconselhadas a revisar as configurações do Cosmos DB e os logs de auditoria em busca de sinais de comprometimento.
  • Clientes usando a API Gremlin devem garantir que estão executando versões atualizadas do serviço.
  • Equipes de segurança devem avaliar padrões de acesso e implementar monitoramento aprimorado para interações anômalas com bancos de dados.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha de escape de sandbox no Azure Cosmos DB expôs dados de clientes — Agent Breach Blog | Agent Breach