Lien Clown Computing chez les romuliens PostĂ©Â par Enzo Bricolo đ âđ le 30 aoĂ»t 2021 Ă 13:59. Ătiquettes : microsoft fuite_de_donnĂ©es courriel cloud_computing cloud 10 30aoĂ»t2021 https://www.reuters.com/technology/exclusive-microsoft-warns-thousands-cloud-customers-exposed-databases-emails-2021-08-26/
# Details complet de l'attaque ?
PostĂ©Â par Tangi Colin . ĂvaluĂ©Â Ă Â 4. DerniĂšre modification le 30 aoĂ»t 2021 Ă 14:24.
Quelqu'un aurait plus d'info sur la faille ?
Du lien originel : https://www.wiz.io/blog/chaosdb-how-we-hacked-thousands-of-azure-customers-databases , on comprends qu'ils sont arrivés a passer d'un de leur notebook jupyter à celui d'une victime et donc a partir de la récupérer la clef primaire des db comos. Mais j'aimerai justement savoir comment ils sont passer d'un notebook à l'autre.
[^] # Re: Details complet de l'attaque ?
PostĂ©Â par Flavien . ĂvaluĂ©Â Ă Â 1.
Ce n'est pas encore expliqué.
Au mieux une vidéo floutée de l'exploit
https://youtu.be/xaFs7y1jydc
[^] # Re: Details complet de l'attaque ?
PostĂ©Â par _kaos_ . ĂvaluĂ©Â Ă Â 3. DerniĂšre modification le 01 septembre 2021 Ă 05:48.
J'aurais tendance à suspecter une fuite dans la tuyauterie (un défaut d'isolation des processus).
Si par un moyen ou un autre, on peut accĂ©der Ă un bout de mĂ©moire partagĂ©e, c'est gagnĂ©. La subtilitĂ© est peut-ĂȘtre lĂ (ce n'est qu'une hypothĂšse).
Un notebook, de maniĂšre gĂ©nĂ©rale, ça utilise une REPL, c'est assez puissant Ă la base donc. Ăa peut dĂ©pendre de la configuration, et je ne connais pas du tout le cas prĂ©cis de jupyter, ni la maniĂšre dont il est dĂ©ployĂ© puis utilisĂ© sur azure (instances docker partagĂ©es ou non par exempleâŠ).
Dans le cadre d'un service commercial, la tentation est grande : pour qu'un notebook s'ouvre rapidement, il faut un systĂšme dĂ©jĂ lancĂ© et prĂȘt Ă rĂ©pondre. La mutualisation permet de rĂ©pondre de maniĂšre trĂšs rapide, dans une certaine limite, Ă des besoins ponctuels, d'oĂč peut en dĂ©couler un manque d'isolation ou un partage de ressources.
Exemple : Doc Azure SQL, on voit bien que le notebook a l'option "attacher à ", et que ça tape sur une seule instance (ici, à priori, il faut probablement avoir les droits cependant)
Matricule 23415
# Un argument de plus pour planer dans les nuages
PostĂ©Â par ÇpÉŚÆuâ nÇıɄÊÊÉW-ÇÉčÉčÇÄ±Ô (site web personnel) . ĂvaluĂ©Â Ă Â 6.
Jadis les grandes compagnies informatiques pouvaient vendre la délocalisation de l'infrastructure avec l'argument suivant : « l'informatique se complexifie, les menaces se font plus sophistiquées, confiez vos données à de vrais experts, vous n'avez plus les moyens de les protéger en interne. »
Voici donc la nouvelle couche pour ces arguments massues : « MĂȘme les experts les plus avertis de compagnies spĂ©cialisĂ©es avec des moyens quasi illimitĂ©s â les milliards de vos budgets â n'arrivent pas Ă garantir la sĂ©curitĂ©Â ; alors imaginez ce qui se passerait si vous gĂ©riez vous mĂȘme avec vos mĂ©diocres compĂ©tencesâŠÂ »
« IRAFURORBREVISESTANIMUMREGEQUINISIPARETIMPERAT » â Odes â Horace
[^] # Re: Un argument de plus pour planer dans les nuages
PostĂ©Â par TuxMips . ĂvaluĂ©Â Ă Â 5.
Certes je ne suis pas développeur, mais vu de loin, j'ai bien souvent pensé en informatique que c'était comme l'immobilier et qu'il est toujours préférable d'avoir un petit chez soi (quitte à payer un ingénieur sécurité) qu'un grand chez les autres.
[^] # Re: Un argument de plus pour planer dans les nuages
PostĂ©Â par cg . ĂvaluĂ©Â Ă Â 5.
J'avais lu ce mini bouquin gratuit de chez OReilly, ça date un peu (2016), mais de mémoire ça m'avait bien plu.
Cracking security misconceptions, en HTML sur une page, ou en PDF
Voir le "Misconception #6: Big Organizations Are the Most Secure" par exemple.
[^] # Re: Un argument de plus pour planer dans les nuages
PostĂ©Â par BAud (site web personnel) . ĂvaluĂ©Â Ă Â 1. DerniĂšre modification le 30 aoĂ»t 2021 Ă 22:27.
euh, mais, nous, en France, on a bien un cloud souverain ?!
ou pas :/
('fin si : mais il faudrait le mettre en valeur, rĂ©ponse oui vu toutes les PME qui y travaillent et financĂ©es pour certaines par l'Ătat d'ailleurs, la main gauche ne voit pas ce que fait la droiteâŠ)
[^] # Re: Un argument de plus pour planer dans les nuages
PostĂ©Â par cg . ĂvaluĂ©Â Ă Â 0.
Absolument, Français, ce nuage, mes chers compatriotes !
Suivre le flux des commentaires
Note : les commentaires appartiennent Ă celles et ceux qui les ont postĂ©s. Nous nâen sommes pas responsables.