AzureCosmosDB安全漏洞曝光,单条查询或致所有租户数据泄露

近日,微软 Azure Cosmos DB 数据库服务曝出一项严重安全漏洞,该漏洞可能使攻击者通过一条简单的 Gremlin 查询语句获取所有租户的主密钥,从而完全控制其数据库。这一发现引发了业界对云...

互联网/IT

近日,微软 Azure Cosmos DB 数据库服务曝出一项严重安全漏洞,该漏洞可能使攻击者通过一条简单的 Gremlin 查询语句获取所有租户的主密钥,从而完全控制其数据库。这一发现引发了业界对云原生数据库安全性的广泛关注。

根据 Wiz Research 的披露,该漏洞的核心在于 Azure Cosmos DB 的某些配置未正确禁用目录索引功能。当系统配置允许时,攻击者可以利用这一缺陷直接访问内部存储结构,获取用于加密和认证的主密钥。一旦获得主密钥,攻击者即可解密所有租户的数据,并进一步访问与之关联的其他 Microsoft 内部数据库。

图片

图中清晰展示了该漏洞的攻击链:攻击者首先发送恶意 Gremlin 查询,通过沙盒逃逸(Sandbox Escape)和远程代码执行(RCE)漏洞获取后端权限;随后检索主密钥,最后利用该密钥访问目标数据库。整个过程仅需几个步骤即可完成,且无需任何用户交互。

安全专家指出,此类漏洞通常源于默认配置的安全疏忽。尽管 Azure Cosmos DB 提供了强大的安全性机制,但部分高级功能(如目录索引)需要管理员手动启用,而许多企业往往在追求便利性时忽略了这些潜在风险。

针对此漏洞,微软已发布紧急修复方案,建议用户立即检查并关闭所有不必要的目录索引功能。同时,安全团队提醒开发者应遵循最小权限原则,避免过度暴露敏感信息。对于已经受到影响的企业,建议进行全面的安全审计,并考虑启用多因素认证等额外防护措施。

此次事件再次凸显了云服务安全的重要性。随着越来越多的企业将关键业务迁移到云端,如何确保数据隔离和隐私保护已成为亟待解决的问题。业内专家呼吁,云服务商应加强默认安全配置,并提供更直观的安全指导,帮助用户避免类似错误。