Pesquisadores divulgaram uma nova vulnerabilidade grave do Oracle Cloud Infrastructure (OCI) que pode ser explorada pelos usuários para acessar os discos virtuais de outros clientes da Oracle.
“Cada disco virtual na nuvem da Oracle tem um identificador exclusivo chamado OCID”, disse Shir Tamari, chefe de pesquisa da Wiz, em uma série de tweets. “Este identificador não é considerado secreto e as organizações não o tratam como tal.”
“Dado o OCID do disco de uma vítima que não está atualmente conectado a um servidor ativo ou configurado como compartilhável, um invasor pode ‘anexar’ a ele e obter leitura/gravação sobre ele”, acrescentou Tamari.
A empresa de segurança na nuvem, que apelidou a vulnerabilidade de isolamento de locatários de ” AnexoMe “, disse que a Oracle corrigiu o problema dentro de 24 horas após a divulgação responsável em 9 de junho de 2022.

Em sua essência, a vulnerabilidade está enraizada no fato de que um disco pode ser anexado a uma instância de computação em outra conta por meio do Oracle Cloud Identifier (OCID) sem qualquer autorização explícita.
Isso significava que um invasor de posse do OCID poderia ter aproveitado o AttachMe para acessar qualquer volume de armazenamento, resultando em exposição de dados, exfiltração ou, pior ainda, alterar volumes de inicialização para obter execução de código.
Além de conhecer o OCID do volume alvo, outro pré-requisito para realizar o ataque é que a instância do adversário deve estar no mesmo Domínio de Disponibilidade (AD) do alvo.
“A validação insuficiente das permissões do usuário é uma classe de bug comum entre os provedores de serviços em nuvem”, disse o pesquisador da Wiz, Elad Gabay. “A melhor maneira de identificar esses problemas é realizando revisões de código rigorosas e testes abrangentes para cada API sensível no estágio de desenvolvimento.”
As descobertas chegam quase cinco meses depois que a Microsoft resolveu um par de problemas com o Banco de Dados do Azure para PostgreSQL Flexible Server que poderia resultar em acesso não autorizado ao banco de dados entre contas em uma região.
FONTE: THE HACKER NEWS