Deutschland: Sicherheitslücke in Microsoft Azure Cosmos DB ermöglicht Remote-Code-Ausführung
Eine Schwachstelle in Microsoft Azure Cosmos DB erlaubt es einem entfernten, anonymen Angreifer, beliebigen Programmcode auf betroffenen Systemen auszuführen. Die Sicherheitslücke wurde vom CERT‑Bund im Rahmen seiner regelmäßigen Analyse von Cloud‑Diensten identifiziert und in einem Sicherheits advisory veröffentlicht.
Technische Details
Die betroffene Komponente verarbeitet Anfragen über das HTTP‑Protokoll und weist bei der Validierung von Eingaben einen Fehler auf, der zu einer Speicher‑Korruption führen kann. Durch speziell präparierte Anfragen lässt sich damit beliebiger Code im Kontext des Datenbank‑Dienstes ausführen. Der Vorgang erfordert keinen authentifizierten Zugriff, wodurch das Risiko für öffentlich zugängliche Instanzen steigt.
Betroffene Systeme
Alle Azure‑Instanzen, die den Cosmos DB‑Dienst in der Standard‑Konfiguration nutzen, können von der Schwachstelle betroffen sein. Der Advisory nennt keine spezifischen Regionen, jedoch wird empfohlen, sämtliche Deployments zu prüfen, die seit dem letzten Patch‑Release aktiv sind.
Empfohlene Gegenmaßnahmen
Der CERT‑Bund rät Administratoren, sofortige Prüfungen der Konfiguration vorzunehmen und, sofern verfügbar, die von Microsoft bereitgestellten Sicherheitspatches zu installieren. Zusätzlich sollten Netzwerk‑Firewalls so konfiguriert werden, dass nur vertrauenswürdige Quellen Zugriff auf die Cosmos DB‑Endpunkte erhalten.
Reaktion von Microsoft
Microsoft hat in einer Stellungnahme bestätigt, dass ein Patch für die betroffene Komponente bereits bereitsteht und in den regulären Update‑Kanal eingespielt wird. Das Unternehmen empfiehlt Kunden, die automatischen Update‑Mechanismus zu aktivieren, um die Gefahr schnell zu mindern.
Bedeutung für die Cloud‑Sicherheit
Der Vorfall verdeutlicht, dass auch etablierte Cloud‑Dienste anfällig für Remote‑Code‑Execution‑Angriffe sein können. Sicherheitsexperten betonen, dass kontinuierliche Überwachung und zeitnahe Patch‑Implementierung zentrale Bestandteile einer robusten Cloud‑Strategie sind.
Ausblick
Der CERT‑Bund wird die Entwicklung weiter beobachten und weitere Hinweise veröffentlichen, sobald zusätzliche Informationen verfügbar sind. Unternehmen sollten die aktuelle Lage nutzen, um ihre Sicherheitsrichtlinien zu überprüfen und gegebenenfalls anzupassen.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Uebertragung