Кібербезпека

CosmosEscape: Критична Вразливість в Azure Cosmos DB Дозволяла Доступ до Усіх Баз Даних

H

https://www.wiz.io/authors/yuval-avrahami

4 хв читання

Концептуальна ілюстрація, що зображує стилізований «майстер-ключ», від якого відходять лінії до абстрактних форм, що символізують численні бази даних у хмарному середовищі.

Виявлення CosmosEscape

Команда Wiz Research виявила критичну вразливість, названу CosmosEscape, у флагманській службі баз даних Azure Cosmos DB, використовуючи її Gremlin API. Ця вразливість могла бути використана для компрометації кожної бази даних у сервісі, включно з внутрішніми базами даних самої Microsoft, що потенційно могло призвести до міжсервісної атаки. Дослідження Wiz було підтримано ранньою версією їхнього AI-дослідника вразливостей Atlas.

Механізм Вразливості: Майстер-ключ Cosmos

Через CosmosEscape зловмисники могли отримати так званий Cosmos Master Key — секрет на рівні платформи, який надавав дві потужні можливості:

  • Захоплення (Takeover): Отримання первинного ключа будь-якого облікового запису Cosmos DB на вимогу, що забезпечувало повний доступ на читання та запис.
  • Перелік (Enumeration): Перелік усіх баз даних у сервісі з можливістю фільтрації за ідентифікаторами організації, такими як ID підписки та орендаря.

Поєднані, ці можливості дозволяли точне націлювання в масштабах платформи: від ідентифікації баз даних конкретної організації до їх компрометації, і все це з публічно доступних кінцевих точок.

Технічні Деталі Експлуатації Gremlin API

Під час виконання Gremlin-запитів до Cosmos DB дослідники помітили підозріле виключення .NET. Це навело на думку, що Cosmos DB використовує власний Gremlin-рушій. Було виявлено, що рушій Cosmos DB перетворював Gremlin-запити на .NET-код. Обмеження, призначені для запобігання виходу запитів за межі Gremlin-операцій, виявилися недостатніми через особливості .NET-рефлексії. Це дозволило розробити примітиви для читання, запису файлів і, зрештою, довільного виконання коду через запити до власної бази даних.

Обхід Gremlin-пісочниці надав виконання коду на DB Gateway — службі, яка виконує запити клієнтів від їхнього імені на багатокористувацьких кластерах Service Fabric. Хоча бази даних клієнтів не розміщувалися на цих кластерах, DB Gateway мав доступ до них, використовуючи первинний ключ цільового облікового запису.

Доступ до Сховища Конфігурації

Через облікові дані, доступні на кластері, DB Gateway отримував доступ до ключа підпису, який міг отримати первинний ключ запитуваного облікового запису. Цей ключ підпису не був обмежений одним обліковим записом, а працював між орендарями, регіонами та навіть різними API (SQL, MongoDB, Cassandra, Gremlin). Це був ключ на рівні платформи, який міг отримати первинний ключ для будь-якого облікового запису Cosmos DB через публічно доступні кінцеві точки. Цей ключ і був названий Cosmos Master Key.

Майстер-ключ також розблокував Config Store — регіональний реєстр усіх облікових записів Cosmos DB, що містить імена облікових записів, ID підписок, ID орендарів, мережеві налаштування та інше. Config Store сам був базою даних Cosmos DB, що означало, що його можна було запитувати за допомогою SQL-рушія Cosmos DB. Це також означало, що Cosmos Master Key міг отримати його первинний ключ, дозволяючи зловмисникам, які експлуатували CosmosEscape, перераховувати всі облікові записи в регіоні або запитувати за конкретним ID орендаря для ідентифікації баз даних конкретної організації.

Потенційний Вплив

Поєднання Cosmos Master Key та Config Store дозволяло потужний ланцюжок атаки:

  1. Запит до Config Store для переліку всіх облікових записів Cosmos DB у регіоні або фільтрація за орендарем чи підпискою для націлювання на конкретні організації.
  2. Використання Cosmos Master Key для отримання первинного ключа цілі, що надавало повний доступ на читання та запис до всіх їхніх баз даних.

Це впливало не лише на бази даних клієнтів. Cosmos DB є фундаментальною інфраструктурою для численних сервісів Microsoft та Azure, що означає, що власні внутрішні бази даних Microsoft були однаково вразливі. До них належать дані таких сервісів, як Microsoft Entra ID, Microsoft Teams та Microsoft Copilot.

CosmosEscape також впливав на приватні та мережево-ізольовані облікові записи Cosmos DB. Оскільки DB Gateway відповідає за забезпечення мережевої ізоляції, його компрометація дозволяла прямий доступ до приватних баз даних. Крім того, доступ на запис до Config Store припускав, що зловмисник потенційно міг перезаписати налаштування мережевої ізоляції.

Реагування та Усунення

Wiz відповідально розкрила цю вразливість Microsoft. Microsoft повністю усунула проблему, включаючи ліквідацію Cosmos Master Key. Також були впроваджені нові засоби захисту в Cosmos DB для запобігання подібним атакам. Microsoft провела ретельне розслідування та не виявила доказів експлуатації цієї вразливості за межами досліджень, описаних у блозі Wiz. Клієнтам не потрібно вживати жодних дій.

Хронологія Розкриття

  • 20 листопада 2025: Wiz Research повідомляє про вразливість Microsoft.
  • 20 листопада 2025: Microsoft підтверджує отримання.
  • 22 листопада 2025: Microsoft розгортає термінове виправлення та починає роботу над довгостроковим архітектурним виправленням.
  • Липень 2026: Microsoft завершує розгортання довгострокового виправлення у всіх регіонах.
  • 30 липня 2026: Публічне розкриття інформації.

Що це означає для розробників

Ця новина підкреслює, що вразливості на рівні інфраструктури, як-от у Cosmos DB, можуть мати каскадний вплив на вищі рівні сервісів. Для розробників, які використовують багатокористувацькі хмарні сервіси, це нагадування про важливість сильних меж ізоляції та обережного ставлення до ресурсів всередині цих меж.

Ключові факти

  • Wiz Research виявила вразливість CosmosEscape в Azure Cosmos DB через Gremlin API.

  • Вразливість дозволяла отримати «Cosmos Master Key», що надавав повний доступ на читання та запис до будь-якої бази даних Cosmos DB.

  • Через Cosmos Master Key можна було перераховувати всі бази даних та отримувати їхні первинні ключі.

  • Це могло вплинути на внутрішні бази даних Microsoft, що використовуються такими сервісами, як Microsoft Entra ID, Teams та Copilot.

  • Microsoft повністю усунула проблему, ліквідувавши Cosmos Master Key та додавши нові засоби захисту.

Джерела

КібербезпекаДані та аналітикаТехнології

Попередні статті

Учасники майстер-класу з ремонту шин на пригодницькому мотоциклі під час Overland Expo Mountain West

Overland Expo Mountain West 2026: Програма для пригодницького мотоциклізму

Overland Expo Mountain West 2026 пропонує насичену програму для любителів пригодницького мотоциклізму, включаючи практичні майстер-класи, експертні поради та унікальні сесії для всіх рівнів досвіду.

Наступні статті

Концептуальна ілюстрація, що зображує мережу критичної інфраструктури, яку захищає штучний інтелект, що виявляє вразливості.

Білий дім запускає GOLD EAGLE: AI-платформа для кібербезпеки критичної інфраструктури

Білий дім запустив GOLD EAGLE, нову державно-приватну платформу для координації виявлення та усунення кібервразливостей критичної інфраструктури США за допомогою передового ШІ.