PT-2021-2279 · Microsoft · Azure Virtual Machine+5

Paul Litvak

+1

·

Publicado

2021-03-09

·

Atualizado

2023-12-29

·

CVE-2021-27075

CVSS v3.1

6.8

Média

VetorAV:A/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Azure Virtual Machine (versões afetadas não especificadas)
Versões do Azure Container Instance (versões afetadas não especificadas)
Versões do Azure Service Fabric (versões afetadas não especificadas)
Versões do Azure Kubernetes Service (versões afetadas não especificadas)
Versões do Azure Container Registry (versões afetadas não especificadas)
Versões do Azure Spring Cloud (versões afetadas não especificadas)
Descrição
O problema está relacionado à falta de proteção dos dados do serviço, o que pode ser explorado por um invasor remoto para obter acesso não autorizado a informações protegidas. Isso pode levar à divulgação de informações. Há também uma menção a uma vulnerabilidade no sistema de plug-ins do Linux Azure VM que pode levar à escalada de privilégios.
Recomendações
Para o Azure Virtual Machine, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Para o Azure Container Instance, considere restringir o acesso a dados confidenciais até que um patch esteja disponível.
Para o Azure Service Fabric, como solução alternativa temporária, considere desativar quaisquer plug-ins ou módulos vulneráveis até que uma correção seja lançada.
Para o Azure Kubernetes Service, restrinja o acesso aos pontos de extremidade da API vulneráveis até que o problema seja resolvido.
Para o Azure Container Registry, evite usar parâmetros confidenciais nos pontos de extremidade da API afetados até que o problema seja corrigido.
Para o Azure Spring Cloud, no momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01362
CVE-2021-27075

Produtos afetados

Azure Container Instance
Azure Container Registry
Azure Kubernetes Service
Azure Service Fabric
Azure Spring Cloud
Azure Virtual Machine