微軟示警雲計算客戶,數據庫存在嚴重安全漏洞

【財訊快報/陳孟朔】美國軟體巨擘微軟(美股代碼MSFT)週四警告其數以千計的雲計算客戶,根據一份電郵副本和一位網絡安全研究員表示,網路入侵者可能有能力讀取、改變甚至刪除其主數據庫。這些客戶中包括一些全球最大的公司。 漏洞存在於微軟Azure的旗艦產品Cosmos數據庫。安全公司Wiz一個研究團隊發現,漏洞能夠訪問控制數千家公司數據庫的密鑰。Wiz的技術長Ami Luttwak是微軟雲安全集團的前技術長。

由於不能自行更改這些密鑰,微軟週四向客戶發送電郵,告訴他們重新建立的密鑰。根據微軟發給Wiz的電郵,微軟同意因Wiz發現並報告該漏洞向其支付40,000美元。

微軟給客戶的電郵,已經修復這個漏洞,而且沒有證據顯示這個漏洞遭到利用。

路透獲家取得的電子郵件副本內容提到,「我們沒有看到跡象顯示研究員(Wiz)以外的外部實體曾經訪問過主要的讀寫密鑰。這是你能想像最糟糕的雲計算漏洞。這是一個長期存在的秘密。我們能夠訪問我們想要的任何客戶數據庫。」

Luttwak說,其團隊在8月9日發現這個被稱為ChaosDB的問題,並於8月12日通知微軟。