flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
SECURITY
SECURITY
Azure Cosmos DB: Kritische Lücke hätte Zugriff auf alle Dat…
FLOWKI · Nº 3131

Azure Cosmos DB: Kritische Lücke hätte Zugriff auf alle Datenbanken ermöglicht

2 min Lesezeit
FlowKI RedaktionFlowKI Redaktion

Dieser Beitrag wurde recherchiert, mit KI-Unterstützung erstellt und redaktionell geprüft. Beruht ein Artikel auf einem selbst durchgeführten Test, kennzeichnen wir das ausdrücklich.

TeilenXLinkedInWhatsApp

Azure Cosmos DB: Kritische Sandbox-Umgehung entdeckt

Das Sicherheitsunternehmen Wiz hat eine schwerwiegende Sicherheitslücke in Azure Cosmos DB aufgedeckt, die nun behoben ist. Die Exploit-Chain, der die Bezeichnung CosmosEscape gegeben wurde, hätte einem Angreifer ermöglicht, aus der Gremlin Query Sandbox auszubrechen und vollständigen Lese- und Schreibzugriff auf Datenbanken über alle Kundenmandanten hinweg zu erlangen.

Ablauf der Attacke

Die Attacke startete mit einer manipulierten Query gegen eine von Angreifern kontrollierte Gremlin-Datenbank. Von dort aus war Code-Execution auf dem zugrunde liegenden System möglich. Die fehlende Isolierung zwischen Kundendatenbanken hätte bedeutet, dass Angreifer nach dem initialen Eindringen auf beliebige andere Datenbanken hätten zugreifen können.

Gremlin ist Microsoft's Graph Query Language und wird in Cosmos DB für die Abfrage komplexer Datenstrukturen verwendet. Die Sandbox sollte diese Query-Engine isolieren und verhindern, dass Benutzer auf Systemressourcen oder andere Kundendaten zugreifen können.

Sicherheitsimplikationen

Diese Lücke war kritisch, da Cosmos DB eine verwaltete Datenbankservice ist, auf den Tausende von Organisationen vertrauen. Ein erfolgreicher Exploit hätte:

  • Datenzugriff: Unbegrenzte Lesezugriffe auf alle gespeicherten Daten ermöglicht
  • Datenmanipulation: Ändernde oder löschende Operationen über alle Kundendaten ermöglicht
  • Mandanten-Isolation: Die Mandanten-Isolation komplett umgangen

Verantwortungsvolle Offenlegung

Wiz hat die Lücke über ein responsible disclosure Programm an Microsoft gemeldet. Der Software-Hersteller hat darauf mit einem schnellen Patch reagiert. Die Details waren zunächst nicht öffentlich, um Kunden Zeit zur Bereitstellung von Updates zu geben.

Lernpunkte für Entwickler

Diese Sicherheitslücke unterstreicht mehrere wichtige Punkte:

  • Sandbox-Implementierungen benötigen rigorose Tests und regelmäßige Sicherheitsüberprüfungen
  • Mandanten-Isolation sollte auf mehreren Ebenen implementiert sein
  • Query-Engines erfordern besondere Aufmerksamkeit, da sie direkten Datenbankzugriff haben

Organisationen, die Cosmos DB nutzen, sollten überprüfen, ob sie das Patch erhalten haben. Microsoft hat entsprechende Updates bereitgestellt.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Claude findet Sicherheitslücke in Post-Quanten-Krypto-Algorithmus

2 min · 30. Juli

SECURITY

OpenAIs KI-Agent: Mehr als nur Hugging Face kompromittiert

2 min · 30. Juli

SECURITY

Cisco FMC Zero-Day: Statische Credentials gefährden Infrastruktur

2 min · 30. Juli