Lien Clown Computing chez les romuliens Posté par Enzo Bricolo đ âđ le 30 aoĂ»t 2021 Ă 13:59. Ătiquettes : courriel cloud_computing cloud microsoft fuite_de_donnĂ©es 10 30aoĂ»t2021 https://www.reuters.com/technology/exclusive-microsoft-warns-thousands-cloud-customers-exposed-databases-emails-2021-08-26/
# Details complet de l'attaque ?
Posté par Tangi Colin . Ăvalué à  4. DerniĂšre modification le 30 aoĂ»t 2021 Ă 14:24.
Quelqu'un aurait plus d'info sur la faille ?
Du lien originel : https://www.wiz.io/blog/chaosdb-how-we-hacked-thousands-of-azure-customers-databases , on comprends qu'ils sont arrivés a passer d'un de leur notebook jupyter à celui d'une victime et donc a partir de la récupérer la clef primaire des db comos. Mais j'aimerai justement savoir comment ils sont passer d'un notebook à l'autre.
[^] # Re: Details complet de l'attaque ?
Posté par Flavien . Ăvalué à  1.
Ce n'est pas encore expliqué.
Au mieux une vidéo floutée de l'exploit
https://youtu.be/xaFs7y1jydc
[^] # Re: Details complet de l'attaque ?
Posté par _kaos_ . Ăvalué à  3. DerniĂšre modification le 01 septembre 2021 Ă 05:48.
J'aurais tendance à suspecter une fuite dans la tuyauterie (un défaut d'isolation des processus).
Si par un moyen ou un autre, on peut accĂ©der Ă un bout de mĂ©moire partagĂ©e, c'est gagnĂ©. La subtilitĂ© est peut-ĂȘtre lĂ (ce n'est qu'une hypothĂšse).
Un notebook, de maniĂšre gĂ©nĂ©rale, ça utilise une REPL, c'est assez puissant Ă la base donc. Ăa peut dĂ©pendre de la configuration, et je ne connais pas du tout le cas prĂ©cis de jupyter, ni la maniĂšre dont il est dĂ©ployĂ© puis utilisĂ© sur azure (instances docker partagĂ©es ou non par exempleâŠ).
Dans le cadre d'un service commercial, la tentation est grande : pour qu'un notebook s'ouvre rapidement, il faut un systĂšme dĂ©jĂ lancĂ© et prĂȘt Ă rĂ©pondre. La mutualisation permet de rĂ©pondre de maniĂšre trĂšs rapide, dans une certaine limite, Ă des besoins ponctuels, d'oĂč peut en dĂ©couler un manque d'isolation ou un partage de ressources.
Exemple : Doc Azure SQL, on voit bien que le notebook a l'option "attacher à ", et que ça tape sur une seule instance (ici, à priori, il faut probablement avoir les droits cependant)
Matricule 23415
# Un argument de plus pour planer dans les nuages
Posté par ÇpÉŚÆuâ nÇıɄÊÊÉW-ÇÉčÉčÇÄ±Ô (site web personnel) . Ăvalué à  6.
Jadis les grandes compagnies informatiques pouvaient vendre la délocalisation de l'infrastructure avec l'argument suivant : « l'informatique se complexifie, les menaces se font plus sophistiquées, confiez vos données à de vrais experts, vous n'avez plus les moyens de les protéger en interne. »
Voici donc la nouvelle couche pour ces arguments massues : « MĂȘme les experts les plus avertis de compagnies spĂ©cialisĂ©es avec des moyens quasi illimitĂ©s â les milliards de vos budgets â n'arrivent pas Ă garantir la sĂ©curité ; alors imaginez ce qui se passerait si vous gĂ©riez vous mĂȘme avec vos mĂ©diocres compĂ©tencesâŠÂ »
« IRAFURORBREVISESTANIMUMREGEQUINISIPARETIMPERAT » â Odes â Horace
[^] # Re: Un argument de plus pour planer dans les nuages
Posté par TuxMips . Ăvalué à  5.
Certes je ne suis pas développeur, mais vu de loin, j'ai bien souvent pensé en informatique que c'était comme l'immobilier et qu'il est toujours préférable d'avoir un petit chez soi (quitte à payer un ingénieur sécurité) qu'un grand chez les autres.
[^] # Re: Un argument de plus pour planer dans les nuages
Posté par cg . Ăvalué à  5.
J'avais lu ce mini bouquin gratuit de chez OReilly, ça date un peu (2016), mais de mémoire ça m'avait bien plu.
Cracking security misconceptions, en HTML sur une page, ou en PDF
Voir le "Misconception #6: Big Organizations Are the Most Secure" par exemple.
[^] # Re: Un argument de plus pour planer dans les nuages
Posté par BAud (site web personnel) . Ăvalué à  1. DerniĂšre modification le 30 aoĂ»t 2021 Ă 22:27.
euh, mais, nous, en France, on a bien un cloud souverain ?!
ou pas :/
('fin si : mais il faudrait le mettre en valeur, rĂ©ponse oui vu toutes les PME qui y travaillent et financĂ©es pour certaines par l'Ătat d'ailleurs, la main gauche ne voit pas ce que fait la droiteâŠ)
[^] # Re: Un argument de plus pour planer dans les nuages
Posté par cg . Ăvalué à  0.
Absolument, Français, ce nuage, mes chers compatriotes !
Suivre le flux des commentaires
Note : les commentaires appartiennent Ă celles et ceux qui les ont postĂ©s. Nous nâen sommes pas responsables.