07 février 2025Ravie LakshmananSécurité cloud / sécurité Web

Microsoft met en garde contre une pratique non sécurisée dans laquelle les développeurs de logiciels incorporent des clés de machine ASP.NET divulguées publiquement à partir de ressources accessibles au public, mettant ainsi leurs applications dans le chemin des attaquants.

L’équipe de renseignement sur les menaces du géant de la technologie a déclaré avoir observé une activité limitée en décembre 2024 qui impliquait un acteur de menace inconnu utilisant une clé de machine ASP.NET statique ASP.NET pour injecter un code malveillant et livrer le cadre de Godzilla après l’exploitation.

Il a également noté qu’il avait identifié plus de 3 000 clés divulguées publiquement qui pourraient être utilisées pour ces types d’attaques, qu’il appelle Attaques d’injection de code ViewState.

Cybersécurité

“Alors que de nombreuses attaques d’injection de code Viewstate auparavant connues utilisaient des clés compromises ou volées qui sont souvent vendues sur les forums Web Dark, ces clés divulguées publiquement pourraient présenter un risque plus élevé car elles sont disponibles dans plusieurs référentiels de code et auraient pu être poussés dans le code de développement sans modification “Microsoft dit.

ViewState est une méthode utilisée dans le framework ASP.NET pour préserver les valeurs de page et de contrôle entre les post-doss. Cela peut également inclure des données d’application spécifiques à une page.

“Par défaut, les données d’état de vue sont stockées dans la page dans un champ caché et sont codées à l’aide de Base64 Encoding”, Microsoft notes dans sa documentation. “En outre, un hachage des données d’état de vue est créé à partir des données en utilisant une touche de code d’authentification (Mac).

En utilisant une valeur de hachage, l’idée est de s’assurer que les données de l’état de vue n’ont pas été corrompues ou falsifiées par des acteurs malveillants. Cela dit, si ces clés sont volées ou rendues accessibles à des tiers non autorisés, il ouvre la porte à un scénario où l’acteur de menace peut exploiter les clés pour envoyer une demande de vue malveillante et exécuter un code arbitraire.

“Lorsque la demande est traitée par ASP.NET Runtime sur le serveur ciblé, la vue est décryptée et validée avec succès car les bonnes touches sont utilisées”, a noté Redmond. “Le code malveillant est ensuite chargé dans la mémoire du processus de travail et exécuté, fournissant les capacités d’exécution de code à distance de la menace sur le serveur Web cible IIS.”

Microsoft a fourni un Liste des valeurs de hachage pour les clés de machine divulguées publiquement, exhortant les clients à vérifier les contre les clés de la machine utilisée dans leurs environnements. Il a également averti qu’en cas d’exploitation réussie de clés divulguées publiquement, la simple rotation des clés ne sera pas suffisante car les acteurs de la menace ont peut-être déjà établi de la persistance sur l’hôte.

Pour atténuer le risque posé par de telles attaques, il est conseillé de ne pas copier les clés à partir de sources accessibles au public et de faire tourner régulièrement des clés. À titre supplémentaire pour dissuader les acteurs de la menace, Microsoft a déclaré avoir supprimé les artefacts clés des “instances limitées” où ils étaient inclus dans sa documentation.

Cybersécurité

Le développement intervient alors que la société de sécurité Cloud Aqua a révélé des détails Gardien OPA contournement qui pourrait être exploité pour mener des actions non autorisées dans les environnements de Kubernetes, notamment le déploiement d’images de conteneurs non autorisés.

“Dans la politique de K8SallowEredrepos, un risque de sécurité découle de la façon dont la logique Rego est rédigée dans le fichier CONSTRAINTTEMPLAT”, les chercheurs Yakir Kadkoda et Assaf Morag dit Dans une analyse partagée avec les hacker News.

“Ce risque est encore amplifié lorsque les utilisateurs définissent des valeurs dans le fichier YAML de contrainte qui ne s’alignent pas sur la façon dont la logique Rego les traite. Ce décalage peut entraîner des contournements de politique, ce qui rend les restrictions inefficaces.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57