Microsoft solucionó un error en el servicio de Azure Automation que podría haber permitido que un propietario de cuenta accediera a las cuentas de otro cliente usando el mismo servicio.
Azure Automation permite a los clientes automatizar tareas o trabajos de administración de la nube, actualizar sistemas Windows y Linux y automatizar otras tareas repetitivas.
Según la empresa de seguridad Orca, el error, que informó a Microsoft el 6 de diciembre, permitió a un atacante potencial en el servicio «obtener control total sobre los recursos y datos de una cuenta objetivo, según los permisos de la cuenta».
VER: ¿Qué es la computación en la nube? Todo lo que necesitas saber sobre la nube explicado
El investigador de Orca, Yanir Tsarimi, dice que la falla que encontró le permitió interactuar con un servidor interno de Azure que administra las cajas de arena de otros clientes.
«Logramos obtener tokens de autenticación para otras cuentas de clientes a través de ese servidor. Alguien con intenciones maliciosas podría haber tomado tokens continuamente y, con cada token, ampliar el ataque a más clientes de Azure», explica Tasrimi.
Microsoft ha aclarado que solo se expusieron las cuentas de Azure Automation que usaban tokens de identidades administradas para la autorización y Azure Sandbox para el tiempo de ejecución y la ejecución del trabajo.
Sin embargo, Orca también señala que la función de identidades administradas en una cuenta de automatización está habilitada de manera predeterminada.
Microsoft dice que no ha detectado evidencia de que los tokens hayan sido mal utilizados y ha notificado a los clientes con cuentas de Automatización afectadas.
Según Orca, el 7 de diciembre descubrió que varias grandes empresas estaban potencialmente en riesgo, incluida «una empresa global de telecomunicaciones, dos fabricantes de automóviles, un conglomerado bancario, cuatro grandes firmas de contabilidad y más».
Microsoft explica que un trabajo de automatización de Azure puede adquirir un token de identidades administradas para acceder a los recursos de Azure. El alcance del acceso del token se define en la identidad administrada de la cuenta de automatización.
«Debido a la vulnerabilidad, un usuario que ejecuta un trabajo de automatización en Azure Sandbox podría haber adquirido los tokens de identidades administradas de otros trabajos de automatización, lo que permite el acceso a los recursos dentro de la identidad administrada de la cuenta de automatización», señala Microsoft Security Response Center (MSRC).
Las cuentas de Azure Automation que usan otro trabajador de Automation Hybrid para la ejecución o las cuentas de ejecución de Automation para acceder a los recursos no se vieron afectadas.
Microsoft mitigó el problema el 10 de diciembre al bloquear el acceso a los tokens de identidades administradas en todos los entornos de sandbox, excepto en el que tenía acceso legítimo, explica MSRC.