事件:安全研究员Justin O'Leary发现Azure Kubernetes Service(AKS)备份服务存在严重提权漏洞——攻击者只需最低权限的“备份贡献者”角色,即可直接获得Kubernetes集群管理员权限。然而微软安全响应中心驳回了该报告,声称“攻击需要现有管理员权限”因而不构成威胁。fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
争议焦点:fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
研究员反驳称:漏洞本身就能赋予权限,攻击过程不需要任何现有集群权限fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
微软曾将提交给MITRE的报告描述为“含有AI生成内容”,以此质疑报告有效性fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
CERT协调中心独立验证了漏洞有效性并分配了VU#284781编号,但作为CNA成员的微软对自家产品CVE拥有最终决定权,最终CERT被迫关闭此案fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
微软官方回应:“我们评估认为这并非安全漏洞,而是依赖客户环境中预先存在的管理员权限的预期行为。因此我们没有进行任何产品更改,也未分配CVE或CVSS编号。”fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
fel找找AI | 免费AI工具导航 | 人工筛选靠谱优质 AI 工具!
风险提示:该漏洞实际已被微软悄悄修复,但未公开披露。这意味着使用Azure AKS的企业可能长期处于“不知情风险”中。建议使用AKS备份服务的组织主动排查相关权限配置。

相关