IBM 云数据库 PostgreSQL 出现安全漏洞

The 数据Hacker News 网站披露 ,IBM 近日修复一个影响其 PostgreSQL 云数据库(ICD)产品的现安高严重性安全漏洞(CVSS分数 :8.8),该漏洞可能被利用来篡改内部存储库并运行未经授权的全漏代码。

云安全公司 Wiz 将该漏洞称为“Hells Keychain ”,数据一旦恶意攻击者成功利用该漏洞可能会在客户环境中远程执行代码,现安甚至读取或修改存储在 PostgreSQL 数据库中的全漏数据 。
Wiz 研究人员 Ronen Shustin 和 Shir Tamari 表示:该漏洞由三个暴露的数据秘密 Kubernetes 服务帐户令牌、私有容器注册密码、源码库现安CI/CD 服务器凭据组成 ,全漏再加上对内部构建服务器的数据过度许可网络访问。
Hells Keychain 始于 ICD 中的现安一个 SQL 注入漏洞,该漏洞可能授予攻击者超级用户(又称 "ibm")权限 ,全漏然后允许其在托管数据库实例的数据底层虚拟机上执行任意命令。
据悉,现安这个功能被武器化以期访问 Kubernetes API 令牌文件 ,全漏从而允许更广泛的亿华云开发后工作 ,包括从 IBM 的私有容器注册表中提取容器图像,该注册表存储与用于PostgreSQL 的 ICD 相关的图像,并扫描这些图像以获取其他机密 。

研究人员强调 ,容器图像通常包含公司知识产权的专有源代码和二进制工件,此外 ,免费模板它们还可以包含攻击者可以利用的信息,以发现其他漏洞并在服务的内部环境中执行横向移动 。
Wiz 表示,它能够从图像清单文件中提取内部工件存储库和 FTP 凭证,有效地允许对受信任的存储库和 IBM 构建服务器进行不受限制的读写访问。
这种攻击能够覆盖到 PostgreSQL 映像构建过程中使用的任意文件,服务器租用然后将这些文件安装在每个数据库实例上,因此可能会产生严重后果 。
IBM 在一份独立的咨询报告中表示 ,所有用于 PostgreSQL 实例的 IBM 云数据库都可能受到该 漏洞的影响 ,但目前还没有发现恶意活动的迹象,修补措施于 2022 年 8 月 22 日和 9 月 3 日推出,已自动应用于客户实例,香港云服务器无需进一步操作。
研究人员表示:作为广泛攻击链的一部分,这些漏洞可能被恶意攻击者利用 ,最终导致对平台的供应链攻击。 为了减轻此类威胁 ,建议组织监控其云环境中分散的凭据,强制实施网络控制以防止访问生产服务器,并防止容器注册表损坏 。高防服务器
参考文章:https://thehackernews.com/2022/12/researchers-disclose-supply-chain-flaw.html
相关文章
事实表明,尽管有很多好处,但生成式人工智能也给企业带来了许多安全挑战,而且可能代价高昂。而企业需要审查可能的威胁和最佳实践以降低风险。在ChatGPT推出之后,生成式人工智能模型的迅速采用有望从根本上2025-12-07
微信电脑错误码998的解决方法(快速修复微信电脑错误码998问题,恢复正常使用)
微信电脑错误码998是在使用微信电脑版时经常遇到的一个问题,它会导致用户无法正常登录或使用微信电脑版。这篇文章将为您介绍微信电脑错误码998的解决方法,帮助您快速修复该问题,恢复微信电脑版的正常使用。2025-12-07
vbs在win11中,被翻译为基于虚拟化的安全性,它在安装系统是默认是关闭的,不管我们升级前有没有开启,那么win11怎么重新开启vbs呢,其实只要使用命令代码即可。win11重新开启vbs教程:1、2025-12-07
华硕的天选系列笔记本支持使用虚拟桌宠——天选姬,不过在win11中应该怎么调出天选姬呢,其实我们是需要手动下载的,安装完成就能使用了。win11天选姬怎么出来:1、首先我们通过百度打开“华硕下载中心”2025-12-07
即使在那些经历过未经授权访问或数据泄露的企业中,对企业对免受网络攻击的高信心水平也会持续存在。Permiso公司联合首席执行官Jason Martin说,“我们的发现既令人着迷又2025-12-07
解决CSGO库存错误代码的有效方法(修复CSGO库存错误代码,确保游戏顺利进行)
在玩CSGO游戏时,偶尔会遇到库存错误代码,这可能导致无法正常获取或使用游戏中的物品。本文将分享一些有效的方法,帮助玩家解决CSGO库存错误代码问题,确保游戏顺利进行。1.检查网络连接是否稳定良好的网2025-12-07

最新评论