Oracle Cloudi kasutajatel oli ligipääs teiste kasutajate andmetele

Oracle'i pilvest leiti kriitiline haavatavus.Foto: Shutterstock

Oracle Cloud Infrastructure’ist (OCI) avastatud haavatavus lubas sisuliselt igal pilveteenuse kasutajal ligi pääseda teiste kasutajate andmetele ja neid ka üle kirjutada. Oracle kõrvaldas haavatavuse 24 tunniga.

Haavatavuse avastasid pilveturbefirma Wiz eksperdid, kes sisuliselt komistasid selle otsa ja avastasid, et nad saavad oma virtuaalmasinatesse lisada teiste kasutajate virtuaalkettaid. Ainus asi, mida nad selleks vajasid, on teiste klientide salvestusruumi Oracle Cloud Identifierit ja et teise klientide salvestusruum toetaks ketaste lisamist.

Kui need tingimused on täidetud, siis sai ligi pääseda teiste klientide kõikidele andmetele ja mitte neid ainult vaadata, vaid ka seal muudatusi teha.

Oracle parandas vea 24 tunniga pärast selle teatavaks tegemist neile ja Oracle Cloudi klientidel ei ole vaja midagi ise teha.

Kuigi Oracle pole probleemi olemust täpsemalt selgitanud, on nad haavatavust kinnitanud. Wizi eksperdi Shir Tamari sõnul oli ilmselt probleemiks AttachVolume API lubade kontrolli kinnitamine, õigemini selle puudumine.

Oracle ei ole kommenteerinud, kas keegi on ka leitud haavatavust kurjasti ära kasutanud nii andmete varastamiseks või ka pahavara levitamiseks ja jooksutamiseks, aga siiani teated selle kohta puuduvad

Mis on DigiPRO ja kes seda teevad? Loe siit

Populaarsed lood mujal Geeniuses

Kolm korda nädalas

Telli DigiPRO uudiskiri

Kolm korda nädalas spetsiaalne DigiPRO liikmetele tehtud uudiskiri, et sa midagi olulist maha ei magaks.