Lỗ hổng ‘CosmosEscape’ trên Azure Cosmos DB: Nguy cơ lộ khóa truy cập toàn hệ thống
Các nhà nghiên cứu tại Wiz vừa công bố một lỗ hổng nghiêm trọng trong Azure Cosmos DB, cho phép kẻ tấn công vượt qua sandbox và chiếm quyền truy cập vào cơ sở dữ liệu của các khách hàng...
- Giọng nữ Bắc
Một lỗ hổng bảo mật nghiêm trọng trong Azure Cosmos DB, được các nhà nghiên cứu tại Wiz đặt tên là CosmosEscape, đã được phát hiện và khắc phục thành công. Lỗ hổng này cho phép kẻ tấn công thoát khỏi môi trường sandbox của truy vấn Gremlin, từ đó có khả năng đọc và ghi dữ liệu trên các cơ sở dữ liệu của nhiều khách hàng khác nhau trong hệ sinh thái Azure.
Cơ chế khai thác CosmosEscape
Theo báo cáo từ Wiz, chuỗi tấn công bắt đầu bằng việc gửi một truy vấn được thiết kế đặc biệt tới cơ sở dữ liệu Gremlin do chính kẻ tấn công kiểm soát. Từ đây, kẻ tấn công có thể thực thi mã tùy ý trên gateway đa người dùng (multi-tenant gateway). Quá trình này làm lộ một khóa ký (signing secret) cấp nền tảng và danh mục tài khoản khu vực, cho phép kẻ tấn công xác định mục tiêu và lấy được khóa tài khoản chính (primary account key).
Về mặt kỹ thuật, công cụ Gremlin tùy chỉnh của Cosmos DB đã chuyển đổi các truy vấn thành mã .NET và chạy trong một môi trường hạn chế. Tuy nhiên, các rào cản này không ngăn chặn được kỹ thuật .NET reflection, giúp các nhà nghiên cứu xây dựng các lệnh đọc/ghi tệp tin trước khi đạt được khả năng thực thi mã từ xa (RCE).
Tác động và phản hồi từ Microsoft
Khóa ký bị lộ, được Wiz gọi là Cosmos Master Key, có khả năng mở khóa mọi tài khoản Cosmos DB trên nhiều khu vực và hỗ trợ các API như SQL, MongoDB, Cassandra và Gremlin. Ngoài ra, kẻ tấn công còn có thể truy cập vào Config Store – nơi chứa thông tin chi tiết về tên tài khoản, cấu hình mạng và các thông tin định danh khác của khách hàng.
Microsoft đã phản hồi nhanh chóng bằng cách chặn điểm truy cập Gremlin dễ bị tổn thương trong vòng 48 giờ sau khi nhận được báo cáo vào tháng 11/2025. Đến tháng 7/2026, hãng đã hoàn tất các bản vá dài hạn trên toàn bộ các khu vực và loại bỏ hoàn toàn khóa ký cấp nền tảng này.
Đại diện Microsoft khẳng định: “Chúng tôi đã xử lý triệt để vấn đề và không tìm thấy bằng chứng nào về việc dữ liệu khách hàng bị ảnh hưởng. Không có hoạt động trái phép nào xảy ra ngoài phạm vi thử nghiệm của các nhà nghiên cứu”.
Mặc dù lỗ hổng này có mức độ nguy hiểm cao, Microsoft không gán mã CVE cụ thể cho sự cố này. Các nhà nghiên cứu dự kiến sẽ trình bày chi tiết về chuỗi khai thác tại hội nghị Black Hat USA vào ngày 6 tháng 8 tới đây.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.