微软与研究员就 Azure AKS 备份服务漏洞认定产生分歧

209次阅读
没有评论

共计 1175 个字符,预计需要花费 3 分钟才能阅读完成。

信息整理

微软驳回 Azure 严重漏洞报告, 阻挠 CVE 编号发布

围绕 Azure Kubernetes Service(AKS)备份服务的一项安全报告, 微软与安全研究员出现明显分歧。争议焦点并不只是漏洞本身是否成立, 还涉及 CVE 编号分配、厂商响应流程以及云服务权限模型的边界认定。

📌 研究员称低权限角色可提升至集群管理员

据已公开的信息,安全研究员 Justin O’Leary 在今年 3 月发现并向微软提交了一项与 Azure AKS 备份服务相关的问题。他认为, 拥有最低级别备份贡献者(Backup Contributor) 角色的攻击者, 可能借此获得 Kubernetes 集群管理员 (cluster-admin) 权限。

研究员强调,这一过程并不需要攻击者预先拥有 Kubernetes 集群内的权限。他的核心观点是: 相关缺陷本身可以让没有集群权限的用户直接取得高权限, 从而构成严重的权限提升风险。

🔍 微软安全响应中心驳回报告

微软安全响应中心在 4 月中旬驳回了该报告。微软方面的判断是, 该问题需要攻击者已经具备管理员权限才会触发, 因此更接近客户环境中的预期行为, 而不是需要作为安全漏洞处理的产品缺陷。

研究员并不接受这一解释,并称微软对其提交给 MITRE 的报告作出“含有 AI 生成内容”的描述, 但没有回应其认为关键的技术细节。对于“是否已悄然修复”这一说法, 公开材料中存在研究员方面的表述; 微软则回应称未进行产品更改, 也未分配 CVE 或 CVSS 编号。

💡 CERT 验证与 CVE 编号流程引发关注

在微软驳回后,研究员将问题提交给美国 CERT 协调中心。公开信息显示,CERT 于 4 月 16 日独立验证该问题有效, 并分配了 VU#284781 编号。CERT 原计划在 6 月 1 日披露相关信息, 但最终未按计划执行。

随后, 微软联系 MITRE, 建议不要授予 CVE 编号, 理由仍是攻击需要预先存在管理员权限。由于 CVE 编号分配机构 (CNA) 的层级规则,CERT 后续关闭了该案例。微软作为相关产品的 CNA 成员, 对其产品 CVE 编号处理拥有重要决定权。

📊 争议背后的几个看点

  • 权限边界认定:备份贡献者是否应被视作足以影响集群控制面的高风险角色, 是判断风险等级的核心。
  • 厂商与第三方验证差异:微软认为不构成漏洞, 而 CERT 曾验证有效, 说明不同机构对威胁模型存在差别。
  • CVE 分配机制:当厂商本身也是 CNA 时, 外部报告如何获得独立编号, 可能继续引发讨论。
  • 云服务透明度:企业用户需要明确知道哪些角色可能间接扩大权限, 以便制定更严格的访问控制策略。

🚀 企业用户仍应审视 AKS 权限配置

在双方结论尚未统一的情况下,企业用户不宜简单将其视为“已确认漏洞”或“完全无风险”。更稳妥的做法, 是先从权限最小化原则出发, 检查 Azure 备份相关角色是否授予过宽, 并确认 AKS 集群管理权限、备份策略与身份访问管理之间是否存在意外联动。

本文基于公开信息整理, 如有侵权请联系删除。
正文完
 0