• # Details complet de l'attaque ?

    Posté par  . Évalué à 4. DerniĂšre modification le 30 aoĂ»t 2021 Ă  14:24.

    Quelqu'un aurait plus d'info sur la faille ?
    Du lien originel : https://www.wiz.io/blog/chaosdb-how-we-hacked-thousands-of-azure-customers-databases , on comprends qu'ils sont arrivés a passer d'un de leur notebook jupyter à celui d'une victime et donc a partir de la récupérer la clef primaire des db comos. Mais j'aimerai justement savoir comment ils sont passer d'un notebook à l'autre.

    • [^] # Re: Details complet de l'attaque ?

      Posté par  . Évalué à 1.

      Ce n'est pas encore expliqué.

      Au mieux une vidéo floutée de l'exploit
      https://youtu.be/xaFs7y1jydc

    • [^] # Re: Details complet de l'attaque ?

      Posté par  . Évalué à 3. DerniĂšre modification le 01 septembre 2021 Ă  05:48.

      J'aurais tendance à suspecter une fuite dans la tuyauterie (un défaut d'isolation des processus).

      Si par un moyen ou un autre, on peut accĂ©der Ă  un bout de mĂ©moire partagĂ©e, c'est gagnĂ©. La subtilitĂ© est peut-ĂȘtre lĂ  (ce n'est qu'une hypothĂšse).

      Un notebook, de maniĂšre gĂ©nĂ©rale, ça utilise une REPL, c'est assez puissant Ă  la base donc. Ça peut dĂ©pendre de la configuration, et je ne connais pas du tout le cas prĂ©cis de jupyter, ni la maniĂšre dont il est dĂ©ployĂ© puis utilisĂ© sur azure (instances docker partagĂ©es ou non par exemple
).

      Dans le cadre d'un service commercial, la tentation est grande : pour qu'un notebook s'ouvre rapidement, il faut un systĂšme dĂ©jĂ  lancĂ© et prĂȘt Ă  rĂ©pondre. La mutualisation permet de rĂ©pondre de maniĂšre trĂšs rapide, dans une certaine limite, Ă  des besoins ponctuels, d'oĂč peut en dĂ©couler un manque d'isolation ou un partage de ressources.

      Exemple : Doc Azure SQL, on voit bien que le notebook a l'option "attacher à", et que ça tape sur une seule instance (ici, à priori, il faut probablement avoir les droits cependant)

      Matricule 23415

  • # Un argument de plus pour planer dans les nuages

    Posté par  (site web personnel) . Évalué à 6.

    Jadis les grandes compagnies informatiques pouvaient vendre la délocalisation de l'infrastructure avec l'argument suivant : « l'informatique se complexifie, les menaces se font plus sophistiquées, confiez vos données à de vrais experts, vous n'avez plus les moyens de les protéger en interne. »
    Voici donc la nouvelle couche pour ces arguments massues : « MĂȘme les experts les plus avertis de compagnies spĂ©cialisĂ©es avec des moyens quasi illimitĂ©s — les milliards de vos budgets — n'arrivent pas Ă  garantir la sĂ©curité ; alors imaginez ce qui se passerait si vous gĂ©riez vous mĂȘme avec vos mĂ©diocres compĂ©tences  »

    « IRAFURORBREVISESTANIMUMREGEQUINISIPARETIMPERAT » — Odes — Horace

    • [^] # Re: Un argument de plus pour planer dans les nuages

      Posté par  . Évalué à 5.

      
alors imaginez ce qui se passerait si vous gĂ©riez vous mĂȘme avec vos mĂ©diocres compĂ©tences  »

      Certes je ne suis pas développeur, mais vu de loin, j'ai bien souvent pensé en informatique que c'était comme l'immobilier et qu'il est toujours préférable d'avoir un petit chez soi (quitte à payer un ingénieur sécurité) qu'un grand chez les autres.

    • [^] # Re: Un argument de plus pour planer dans les nuages

      Posté par  . Évalué à 5.

      J'avais lu ce mini bouquin gratuit de chez OReilly, ça date un peu (2016), mais de mémoire ça m'avait bien plu.

      Cracking security misconceptions, en HTML sur une page, ou en PDF

      Voir le "Misconception #6: Big Organizations Are the Most Secure" par exemple.

    • [^] # Re: Un argument de plus pour planer dans les nuages

      Posté par  (site web personnel) . Évalué à 1. DerniĂšre modification le 30 aoĂ»t 2021 Ă  22:27.

      euh, mais, nous, en France, on a bien un cloud souverain ?!

      ou pas :/

      ('fin si : mais il faudrait le mettre en valeur, rĂ©ponse oui vu toutes les PME qui y travaillent et financĂ©es pour certaines par l'État d'ailleurs, la main gauche ne voit pas ce que fait la droite
)

Suivre le flux des commentaires

Note : les commentaires appartiennent Ă  celles et ceux qui les ont postĂ©s. Nous n’en sommes pas responsables.