Azure Cosmos DB: Kritische Sandbox-Umgehung entdeckt
Das Sicherheitsunternehmen Wiz hat eine schwerwiegende Sicherheitslücke in Azure Cosmos DB aufgedeckt, die nun behoben ist. Die Exploit-Chain, der die Bezeichnung CosmosEscape gegeben wurde, hätte einem Angreifer ermöglicht, aus der Gremlin Query Sandbox auszubrechen und vollständigen Lese- und Schreibzugriff auf Datenbanken über alle Kundenmandanten hinweg zu erlangen.
Ablauf der Attacke
Die Attacke startete mit einer manipulierten Query gegen eine von Angreifern kontrollierte Gremlin-Datenbank. Von dort aus war Code-Execution auf dem zugrunde liegenden System möglich. Die fehlende Isolierung zwischen Kundendatenbanken hätte bedeutet, dass Angreifer nach dem initialen Eindringen auf beliebige andere Datenbanken hätten zugreifen können.
Gremlin ist Microsoft's Graph Query Language und wird in Cosmos DB für die Abfrage komplexer Datenstrukturen verwendet. Die Sandbox sollte diese Query-Engine isolieren und verhindern, dass Benutzer auf Systemressourcen oder andere Kundendaten zugreifen können.
Sicherheitsimplikationen
Diese Lücke war kritisch, da Cosmos DB eine verwaltete Datenbankservice ist, auf den Tausende von Organisationen vertrauen. Ein erfolgreicher Exploit hätte:
- Datenzugriff: Unbegrenzte Lesezugriffe auf alle gespeicherten Daten ermöglicht
- Datenmanipulation: Ändernde oder löschende Operationen über alle Kundendaten ermöglicht
- Mandanten-Isolation: Die Mandanten-Isolation komplett umgangen
Verantwortungsvolle Offenlegung
Wiz hat die Lücke über ein responsible disclosure Programm an Microsoft gemeldet. Der Software-Hersteller hat darauf mit einem schnellen Patch reagiert. Die Details waren zunächst nicht öffentlich, um Kunden Zeit zur Bereitstellung von Updates zu geben.
Lernpunkte für Entwickler
Diese Sicherheitslücke unterstreicht mehrere wichtige Punkte:
- Sandbox-Implementierungen benötigen rigorose Tests und regelmäßige Sicherheitsüberprüfungen
- Mandanten-Isolation sollte auf mehreren Ebenen implementiert sein
- Query-Engines erfordern besondere Aufmerksamkeit, da sie direkten Datenbankzugriff haben
Organisationen, die Cosmos DB nutzen, sollten überprüfen, ob sie das Patch erhalten haben. Microsoft hat entsprechende Updates bereitgestellt.
