漏洞概述 漏洞名称: Azure Automation Elevation of Privilege Vulnerability (CVE-2025-29827) CVSS评分: 9.9 描述: 该漏洞允许具有访问自己Azure Automation账户权限的攻击者突破信任边界并假设另一个租户的自动化身份。这将使他们能够创建或修改自动化脚本,访问存储在Azure Automation账户中的敏感配置数据或凭据。成功的攻击者还可以创建、更改或删除跨组织的云工作负载资源。 影响范围 受影响服务: Microsoft Azure Automation服务 默认设置问题: 默认情况下,Azure Automation账户是公开的,这可能导致账户身份变得公开。 潜在风险: 攻击者可以利用此漏洞访问其他账户,从而在云环境中获得更高的权限。 修复方案 微软响应: 微软已发布安全公告,并建议组织避免将任何内容公开,除非有特定需要。 建议措施: - 审计分配给云自动化账户的身份和令牌的范围。 - 避免暴露任何外部内容,除非有特定需求。 - 降低风险的最佳方法是审计身份和令牌的范围。 相关漏洞 AutoWarp漏洞: 2021年,Orca Security的研究人员发现了一个类似的漏洞,该漏洞可以从共享沙箱服务器中提取托管身份令牌。微软在2022年3月公开披露了该问题,并表示没有检测到任何滥用证据。 其他信息 研究背景: Shay Shavit及其研究团队选择Azure Automation作为研究目标,因为其账户通常包含特权身份,并成功突破了服务与这些身份之间的信任边界。 未来计划: Shay Shavit计划在Black Hat USA会议上展示默认配置如何对微软及其客户构成风险。 总结 该漏洞是一个严重的安全问题,可能导致云环境中的身份泄露和权限提升。微软已采取措施修复该漏洞,但组织仍需采取额外措施以确保安全。