{"id":695358,"date":"2023-04-20T13:27:25","date_gmt":"2023-04-20T15:27:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/deux-failles-critiques-decouvertes-dans-les-bases-de-donnees-postgresql-dalibaba-cloud\/"},"modified":"2023-04-20T13:27:28","modified_gmt":"2023-04-20T15:27:28","slug":"deux-failles-critiques-decouvertes-dans-les-bases-de-donnees-postgresql-dalibaba-cloud","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/deux-failles-critiques-decouvertes-dans-les-bases-de-donnees-postgresql-dalibaba-cloud\/","title":{"rendered":"Deux failles critiques d\u00e9couvertes dans les bases de donn\u00e9es PostgreSQL d&#8217;Alibaba Cloud"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une cha\u00eene de deux failles critiques a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans ApsaraDB RDS pour PostgreSQL et AnalyticDB pour PostgreSQL d&#8217;Alibaba Cloud qui pourraient \u00eatre exploit\u00e9es pour violer les protections d&#8217;isolation des locataires et acc\u00e9der aux donn\u00e9es sensibles appartenant \u00e0 d&#8217;autres clients.<\/p>\n<p>&#8220;Les vuln\u00e9rabilit\u00e9s ont potentiellement permis un acc\u00e8s non autoris\u00e9 aux bases de donn\u00e9es PostgreSQL des clients d&#8217;Alibaba Cloud et la possibilit\u00e9 d&#8217;effectuer une attaque de la cha\u00eene d&#8217;approvisionnement sur les deux services de base de donn\u00e9es d&#8217;Alibaba, conduisant \u00e0 un RCE sur les services de base de donn\u00e9es d&#8217;Alibaba&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Wiz. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wiz.io\/blog\/brokensesame-accidental-write-permissions-to-private-registry-allowed-potential-r\" target=\"_blank\">a dit<\/a> dans un nouveau rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/ronenshh\/status\/1648720716450127875\" target=\"_blank\">questions<\/a>surnomm\u00e9 <strong>Cass\u00e9S\u00e9same<\/strong>ont \u00e9t\u00e9 signal\u00e9s \u00e0 Alibaba Cloud en d\u00e9cembre 2022, apr\u00e8s que des mesures d&#8217;att\u00e9nuation ont \u00e9t\u00e9 d\u00e9ploy\u00e9es par la soci\u00e9t\u00e9 le 12 avril 2023. Il n&#8217;y a aucune preuve sugg\u00e9rant que les faiblesses ont \u00e9t\u00e9 exploit\u00e9es \u00e0 l&#8217;\u00e9tat sauvage.<\/p>\n<p>En un mot, les vuln\u00e9rabilit\u00e9s &#8211; une faille d&#8217;escalade de privil\u00e8ges dans AnalyticDB et un bogue d&#8217;ex\u00e9cution de code \u00e0 distance dans ApsaraDB RDS &#8211; ont permis d&#8217;\u00e9lever les privil\u00e8ges pour rooter dans le conteneur, s&#8217;\u00e9chapper vers le n\u0153ud Kubernetes sous-jacent et finalement obtenir un acc\u00e8s non autoris\u00e9 \u00e0 l&#8217;API. serveur.<\/p>\n<p>Arm\u00e9 de cette capacit\u00e9, un attaquant pourrait r\u00e9cup\u00e9rer les informations d&#8217;identification associ\u00e9es au registre de conteneurs \u00e0 partir du serveur d&#8217;API et pousser une image malveillante pour prendre le contr\u00f4le des bases de donn\u00e9es client appartenant \u00e0 d&#8217;autres locataires sur le n\u0153ud partag\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEioIs2G3vuycLMFwnpRBp2c607fH7WFIOkrHIZVzX_mjqxxNRoPOk8vrbq1th67BKwwUIlC-SmUQAKCnXwLmWLbnUAkJgpqr5WZrJ88UqfozxXM9eHnR5zJZDifcDMTAl5bE_cSMUYc4XGe7E6fMOhJoF68w2NDy0HeZHrI39bsd0kQXPoWGcgzGv0y\/s728-e3650\/id.png\" alt=\"Bases de donn\u00e9es Alibaba Cloud PostgreSQL\" border=\"0\" data-original-height=\"645\" data-original-width=\"728\" title=\"Bases de donn\u00e9es Alibaba Cloud PostgreSQL\"\/><\/div>\n<p>&#8220;Les informations d&#8217;identification utilis\u00e9es pour extraire les images n&#8217;\u00e9taient pas d\u00e9finies correctement et permettaient des autorisations de pouss\u00e9e, jetant les bases d&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Wiz, Ronen Shustin et Shir Tamari.<\/p>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que des vuln\u00e9rabilit\u00e9s PostgreSQL sont identifi\u00e9es dans les services cloud.  L&#8217;ann\u00e9e derni\u00e8re, Wiz a d\u00e9couvert des probl\u00e8mes similaires dans Azure Database pour PostgreSQL Flexible Server (ExtraReplica) et IBM Cloud Databases pour PostgreSQL (Hell&#8217;s Keychain).<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>D\u00e9fendre avec tromperie\u00a0: Faire progresser la s\u00e9curit\u00e9 Zero Trust<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Les conclusions arrivent alors que l&#8217;unit\u00e9 42 de Palo Alto Networks, dans son <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cloud-threat-report-expanding-attack-surface\/\" target=\"_blank\">Rapport sur les menaces cloud<\/a>a r\u00e9v\u00e9l\u00e9 que &#8220;les acteurs de la menace sont devenus aptes \u00e0 exploiter les probl\u00e8mes courants et quotidiens dans le cloud&#8221;, notamment les erreurs de configuration, les informations d&#8217;identification faibles, le manque d&#8217;authentification, les vuln\u00e9rabilit\u00e9s non corrig\u00e9es et les packages de logiciels open source (OSS) malveillants.<\/p>\n<p>&#8220;76\u00a0% des organisations n&#8217;appliquent pas l&#8217;AMF [multi-factor authentication] pour les utilisateurs de console, tandis que 58\u00a0% des organisations n&#8217;appliquent pas l&#8217;authentification MFA pour les utilisateurs root\/admin&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/two-critical-flaws-found-in-alibaba.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 avril 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 Cloud \/ Vuln\u00e9rabilit\u00e9 Une cha\u00eene de deux failles critiques a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans ApsaraDB RDS pour PostgreSQL et AnalyticDB pour PostgreSQL d&#8217;Alibaba Cloud qui pourraient \u00eatre exploit\u00e9es pour violer les protections d&#8217;isolation des locataires et acc\u00e9der aux donn\u00e9es sensibles appartenant \u00e0 d&#8217;autres clients. &#8220;Les vuln\u00e9rabilit\u00e9s ont potentiellement permis un acc\u00e8s non [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":695359,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[31763,22780,4168,5729,4158,4165,4161,59499,429,5857,245,1343,4806,4157,4159,4171,4170,65,4167,4160,4163,4162,57626,4172,4169,4166,4164],"class_list":["post-695358","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bases","tag-cloud","tag-comment-pirater","tag-critiques","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dalibaba","tag-dans","tag-decouvertes","tag-deux","tag-donnees","tag-failles","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-postgresql","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/695358","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=695358"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/695358\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/695359"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=695358"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=695358"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=695358"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}