首页 > 动态中心 > 技术文章  >  正文

NotLegit:微软Azure App服务漏洞暴露用户源代码

2023-06-15 00:00:00

文章摘要:微软Azure App服务漏洞存在长达4年,暴露大量用户源代码。Azure App Service(应用服务)是微软提供的用于构建和托管Web 应用的平台。近日,Wiz.io研究人员在Azure应用服务中发现一个安全漏洞——NotLegit,该漏洞自2017年开始存在,会引发用户的PHP、Node、Python、Ruby、Java源代码泄露。NotLegit漏洞分析Azure支持多种方法来部署源代

微软Azure App服务漏洞存在长达4年,暴露大量用户源代码。

Azure App Service(应用服务)是微软提供的用于构建和托管Web 应用的平台。近日,Wiz.io研究人员在Azure应用服务中发现一个安全漏洞——NotLegit,该漏洞自2017年开始存在,会引发用户的PHP、Node、Python、Ruby、Java源代码泄露。

NotLegit漏洞分析

Azure支持多种方法来部署源代码到Azure应用服务,其中一种方式就是Local Git。通过Local Git,用户可以在Azure应用服务容器中初始化一个本地Git库,然后直接推送代码到服务器上。

图1 Azure应用服务中支持Git部署源码

该安全产生的根源在于你的Local Git库是公开可访问的。一般来说,在部署git库到web服务器等时,需要确保.git文件没有被上传。因为.git文件夹中包含源码、开发者邮箱和其他敏感信息。但通过Local Git 部署方式部署源码到Azure应用服务时,Git库创建的位置是/home/site/wwwroot,该目录是任何人都可以访问的一个公开目录。为了保护文件,微软在.git文件中创建了一个web.config 文件来限制对公开目录的公开访问。但只有微软IIS服务器会处理web.config文件。如果用户使用C# 或ASP.NET,并且应用部署在IIS服务器上,那就不会有任何问题。

但是如何使用的是PHP、Node、Python、Ruby、Java,这些编程语言部署在不同的web服务器上,比如Apache、Nginx、Flask,这些web服务器是不会处理web.config文件的,因此漏洞就产生了。恶意攻击者只需要从目标应用中提取/.git目录,就可以提取出源代码。

研究人员还发现微软的web.config文件中存在错误,configuration标签没有关闭,使得该文件无法被IIS服务器处理。

图2  web.config的错误

后来,微软发现使用其他Git部署根据的用户也会暴露源代码:如果Azure应用服务容器中的文件在Git部署前就被创建或修改了,那么服务就会进入“inplace deployment”状态。该状态使得之后所有的Git部署都在公开可访问目录中初始化。

漏洞影响

漏洞影响2017年9月之后Azure 应用服务默认应用中部署的所有PHP、Node、Ruby 、Python应用。

漏洞影响2017年9月之后Azure 应用服务默认应用中使用任何Git源部署的所有PHP、Node、Ruby 、Python应用。

唯一不受该漏洞影响的应用就是基于IIS服务器的应用。

漏洞在野利用

为测试该漏洞的在野利用情况,研究人员不是了一个由漏洞的Azure应用服务器应用,并链接到一个未使用的域名。在部署后的4天内,研究人员发现有多个攻击者发起了对该.git文件夹的请求。

图3 未知用户发起对.git文件夹的请求

微软已于12月7日-15日向所有受影响的用户发送了通知邮件:

图4 微软向受影响的用户发送邮件通知

完整技术细节参见:https://www.wiz.io/blog/azure-app-service-source-code-leak
【来源:嘶吼网】

编辑推荐

洞察眼MIT系统文件加密软件–-文档加密保护专家!防员工离职拷贝数据泄密、防黑客攻击数据泄密,防第三方外发文件泄密!私下将设计图纸、开发代码、财务信息、客户资料等重要的电子文档在完全不改变用户的习惯下进行自动加密,即使这些文档被非法带离企业也无法解密和应用

对于外发给客户(第三方)的文件,可控制对方的打开时间和次数等限制!同时可设置对员工电脑文件自动备份,防止恶意删除造成企业数据的遗失!从源头防控企业数据安全

上一篇 : 密码学世界里的一个例外:加密后门
  • 相关推荐
  • 电脑开机时显示“Windows错误恢复”怎么办?

    在电脑开机的过程中,有时会出现一些错误问题,“错误恢复”就是常见的一种。该问题通常是由于用户更改了电脑硬件或软件而造成的,而启动修复往往也无法解决该问题。随后重启电脑,查看文件是否解决。重启电脑并进入安全模式,按下“Win+R”键打开运存窗口,输入“”,点击“确定”。以上就是电脑开机时显示“错误恢复”的解决办法,如果你...

    2023-09-18 11:03:31
  • 微软监控电脑软件

    摘要:微软监控电脑软件是一款功能强大的系统,可以帮助用户管理上网行为、监控电脑使用情况、聊天监控和防止数据泄密等。本文将围绕这几个功能展开讨论,介绍其作用和优势。洞察眼MIT系统微软监控电脑软件的核心之一是“洞察眼MIT系统”,它对上网行为进行全方位的管理和监控。通过这个系统,用户可以了解员工、学生或家人上网的情况,确...

    2023-08-18 00:00:00
  • 受多起数据泄露事件影响,微软被指“不注重网络安全”

      据IT之家消息,微软这段时期的安全记录令人遗憾,自在上个月微软旗下 Azure 服务遭到攻击之后,该公司正面临着越来越多的批评。  微软在上月 7 月 12 日披露了旗下 Azure 平台的重大漏洞,微软同时承认一个名为 Storm-0558 的黑客组织对其进行了攻击。据悉,这次攻击影响了 25 个组织,大量企业高...

    2023-08-07 14:31:20
  • 微软bing搜索引擎疑似被屏蔽 国内多地无法访问

    2023年1月28日消息 据网友爆料,中国多个省市中国电信、部分联通网络用户无法打开微软的搜索引擎 cn.bing.com , 使用代理则可正常打开。目前尚不清楚故障原因,微软小娜、苹果Siri服务等可能受到影响。根据Traceroute测试,微软的IP地址是在中国境内被屏蔽,可以排除微软服务器的故障。有图有真相,上图...

    2023-06-26 00:00:00
  • 如何防止恶意软件对我们造成影响

      微软对恶意软件的定义:“这是一个全面的术语,指的是任何旨在对单个计算机,服务器或计算机网络造成损害的软件。”换句话说,软件基于 其预期用途被识别为恶意软件,而不是用于构建它的特定技术。   广告软件也是一种恶意软件,它会强制人们的浏览器重定向到网络广告,这些广告通常会寻求进一步下载,甚至更多...

    2023-06-20 00:00:00
  • 微软买下史上最危险域名,确保用户信息安全

    作为史上最危险域名,今年早些时候corp.com 首次被公开出售,售价 170 万美元。不过幸好,这个最危险的域名最终被微软买下,没有落入网络犯罪分子手中。否则后果不堪设想。以免落入坏人手中。据悉微软正在确认购买交易,但是到目前为止还没有透露域名收购价格。今年2月,corp.com的所有者迈克·奥康纳决定公开拍卖该域名...

    2023-06-15 00:00:00
  • 微软宣布双密钥数据加密将首次植入Microsoft 365

    Microsoft近日宣布了双密钥数据加密功能将在新Microsoft 365安全功能的首次公开预览。微软公司表示,双密钥加密使用户可以保护高度敏感的数据,同时保持对加密密钥的完全控制。使用双密钥来保护用户的数据控件中的数据,第二个密钥安全地存储在Microsoft Azure中。查看受双密钥加密保护的数据需要访问两个...

    2023-06-15 00:00:00
  • 微软等多家知名企业源码遭泄露,如何保障数据安全?

    7月28日,据国外媒体报道,来自技术、金融、电子商务和制造业等多个领域的数十家知名公司的源代码因基础设施配置不正确而被泄露。这些公司包括微软,奥多比、联想、AMD、高通, 摩托罗拉, 海思, 任天堂, 迪士尼, 江森汽车控制等。而且这个列表还在增长。目前,应一些企业的要求,该代码已被删除。例如,梅赛德斯-奔驰;联想的母...

    2023-06-15 00:00:00
  • 微软6.5TB数据出走,原来走得这么简单

    微软6.5TB数据出走,原来走得这么简单有谓成功不可复制,而失误有时也是难以模仿的。不久前,微软出现了一次罕见的网络安全失误,一名 IT员工意外地将Bing(必应)的一个后端服务器暴露在了网络上。这个被暴露的服务器由网络安全公司WizCase的安全研究员Ata Hakcil发现,根据Hakcil的调查,该服务器已经泄露...

    2023-06-15 00:00:00
  • Windows XP源代码泄露,微软把它的Github仓库都删了

    9月底,有外媒报道称,Windows XP和Windows Server 2003的源代码在网上泄露,其已经被多多次下载,泄露的相当彻底。事情是这样的,9月底,海外论坛 4chan 上一位用户放出了一份声称为 WindowsXP 源代码的资料,体积共 43GB。 10月初,微软已经开始维护自己的权益,要求其从YouTu...

    2023-06-15 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师