Корпорація Microsoft визнала вразливість у своїй хмарні Azure. Вона дозволяла потенційно зловмисникам використовувати теги служб для отримання доступу до приватних ресурсів інших користувачів. Ця проблема була виявлена Tenable, яка спеціалізується на оцінці вразливостей, і пов’язана з використанням службових тегів у конструкції Azure.
Хоча Microsoft спочатку не вважала це за вразливість, вони визнали проблему після публікації Tenable та виплатили компанії винагороду за її виявлення. Проте, замість виправлення, Microsoft вирішила покращити документацію щодо використання тегів служби Azure. Tenable, з свого боку, наголошує на важливості вирішення цієї проблеми для забезпечення безпеки користувачів.
Згідно з виявленнями Tenable, вразливість може впливати на декілька служб Azure, і вона полягає в тому, що користувачам дозволяється використовувати теги служб для передачі HTTP-запитів до веб-додатків, і ці додатки довіряють запитам, оскільки вони надходять від служби, на яку поширюється тег служби. Це може відкрити можливість для атак на інші ресурси та даних.
Таким чином, Microsoft радить користувачам ретельно переглядати та вдосконалювати політику безпеки щодо використання тегів служби, щоб забезпечити найвищий рівень захисту.
