云安全公司Wiz披露了代号为“CosmosEscape”的严重漏洞链,该漏洞威胁到微软Azure Cosmos DB的核心安全架构。研究表明,通过利用该漏洞,攻击者能够获取“Cosmos Master Key”(Cosmos主密钥),进而实现对Azure云平台上所有Cosmos DB数据库的完全读写控制权限。这种为了管理便利而设计的机制,被安全专家批评为巨大的安全隐患,如同赋予了管理员一个上帝视角的后门。令人担忧的是,这是Wiz继“ChaosDB”事件后,第二次在Cosmos DB中发现此类具有全球影响范围的漏洞。Hacker News社区的讨论指出,这种基础架构层面的设计失误让人难以置信,特别是在该服务被广泛用于托管关键业务数据的背景下。此次事件引发了业界对微软Azure云服务,尤其是数据库组件安全性的强烈质疑,企业用户面临着严重的跨租户数据泄露风险。
事件分析
💡 核心观点:便利性与安全性的零和博弈再次警示云厂商:任何“上帝视角”的后门都终将成为攻击者的必经之路。
原文链接:Hacker News





