Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Dos fallas críticas encontradas en las bases de datos PostgreSQL de Alibaba Cloud
  • Tecnología

Dos fallas críticas encontradas en las bases de datos PostgreSQL de Alibaba Cloud

teknomers 20 de Nisan de 2023 (Last updated: 20 de Nisan de 2023) 3 minutes read
Dos fallas críticas encontradas en las bases de datos PostgreSQL


20 de abril de 2023Ravie LakshmanánSeguridad en la nube/vulnerabilidad

Se ha revelado una cadena de dos fallas críticas en ApsaraDB RDS para PostgreSQL y AnalyticDB para PostgreSQL de Alibaba Cloud que podrían explotarse para violar las protecciones de aislamiento de inquilinos y acceder a datos confidenciales que pertenecen a otros clientes.

“Las vulnerabilidades permitieron potencialmente el acceso no autorizado a las bases de datos PostgreSQL de los clientes de Alibaba Cloud y la capacidad de realizar un ataque a la cadena de suministro en ambos servicios de bases de datos de Alibaba, lo que llevó a un RCE en los servicios de bases de datos de Alibaba”, dijo la empresa de seguridad en la nube Wiz. dicho en un nuevo informe compartido con The Hacker News.

El asuntosapodado Sésamo rotose informaron a Alibaba Cloud en diciembre de 2022, luego de que la empresa implementara mitigaciones el 12 de abril de 2023. No hay evidencia que sugiera que las debilidades se explotaron en la naturaleza.

En pocas palabras, las vulnerabilidades (una falla de escalada de privilegios en AnalyticDB y una falla de ejecución remota de código en ApsaraDB RDS) hicieron posible elevar los privilegios para rootear dentro del contenedor, escapar al nodo subyacente de Kubernetes y, en última instancia, obtener acceso no autorizado a la API. servidor.

Armado con esta capacidad, un atacante podría recuperar las credenciales asociadas con el registro del contenedor desde el servidor API y enviar una imagen maliciosa para obtener el control de las bases de datos de los clientes que pertenecen a otros inquilinos en el nodo compartido.

Bases de datos PostgreSQL en la nube de Alibaba

“Las credenciales utilizadas para extraer imágenes no tenían el alcance correcto y permitían los permisos de inserción, lo que sentó las bases para un ataque a la cadena de suministro”, dijeron los investigadores de Wiz, Ronen Shustin y Shir Tamari.

Esta no es la primera vez que se identifican vulnerabilidades de PostgreSQL en servicios en la nube. El año pasado, Wiz descubrió problemas similares en Azure Database for PostgreSQL Flexible Server (ExtraReplica) e IBM Cloud Databases for PostgreSQL (Hell’s Keychain).

PRÓXIMO SEMINARIO WEB

Defiéndase con el engaño: avanzando en la seguridad de confianza cero

Descubra cómo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust. ¡Únase a nuestro seminario web perspicaz!

Guardar mi asiento!

Los hallazgos llegan como la Unidad 42 de Palo Alto Networks, en su Informe de amenazas en la nubereveló que “los actores de amenazas se han vuelto expertos en explotar problemas comunes y cotidianos en la nube”, incluidas configuraciones incorrectas, credenciales débiles, falta de autenticación, vulnerabilidades sin parches y paquetes maliciosos de software de código abierto (OSS).

“76% de las organizaciones no aplican MFA [multi-factor authentication] para los usuarios de consolas, mientras que el 58 % de las organizaciones no aplican la MFA para los usuarios raíz/administradores”, dijo la firma de seguridad cibernética.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Snapchat se basa en la inteligencia artificial y la realidad aumentada para recuperarse
Next: Renault critica a Tesla por reducir los precios de los vehículos eléctricos

Related Stories

Microsoft no descarta separarse de Xbox
  • Tecnología

Microsoft no descarta separarse de Xbox

teknomers 14 de Haziran de 2026
Los SMS de los responsables europeos podrían ser tratados como
  • Tecnología

Los SMS de los responsables europeos podrían ser tratados como documentos oficiales

teknomers 14 de Haziran de 2026
"Core 200 Raptor Lake Next": Intel también lanza nuevos CPU
  • Tecnología

“Core 200 Raptor Lake Next”: Intel también lanza nuevos CPU en DDR4

teknomers 14 de Haziran de 2026

You May Have Missed

  • Deporte

Henry Slade: La estrella de Exeter ayudó al equipo a ‘creer’ en el regreso a Twickenham

teknomers 14 de Haziran de 2026
  • Finanzas

Los costos sin los beneficios: en Lorraine, Longwy pide a Luxemburgo que pague por los trabajadores transfronterizos.

teknomers 14 de Haziran de 2026
  • Deporte

24 Horas de Le Mans: Toyota retoma la victoria al final del suspense

teknomers 14 de Haziran de 2026
Cómo la polémica de los langostinos de François de Rugy
  • Entretenimiento

Cómo la polémica de los langostinos de François de Rugy arruinó las vacaciones en la playa de Nathalie Saint-Cricq

teknomers 14 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.