CosmosEscape: Azure Cosmos DB'de Tüm Veritabanlarını Ele Geçiren Açık
Wiz Research'ün bulduğu CosmosEscape zafiyeti, Azure Cosmos DB'de tüm hesapların ele geçirilmesine izin veren platform genelinde bir ana anahtarı ortaya çıkardı.
Wiz Research, Azure Cosmos DB'nin Gremlin API'sinde sandbox kaçışına yol açan kritik bir zafiyet buldu. Araştırmacılar .NET reflection kullanarak DB Gateway üzerinde kod çalıştırmayı başardı ve bu servisin, herhangi bir Cosmos DB hesabının birincil anahtarını getirebilen platform genelinde geçerli bir 'Cosmos Master Key' kullandığını ortaya çıkardı.
Bu ana anahtar, Config Store adlı bölgesel hesap dizini ile birleştiğinde saldırganlara abonelik veya tenant ID'sine göre filtreleme yaparak belirli organizasyonların veritabanlarını tespit etme ve doğrudan tam okuma/yazma erişimi elde etme imkanı veriyordu. Ağdan izole edilmiş özel hesaplar da bu zincirden etkilendi, çünkü ağ izolasyonunu DB Gateway'in kendisi uyguluyordu.
Cosmos DB, Microsoft Entra ID, Teams ve Copilot gibi servisler tarafından da altyapı katmanında kullanıldığından, açık teorik olarak Microsoft'un kendi iç veritabanlarını da riske atıyordu. Microsoft, bildirimin ardından 48 saat içinde geçici bir düzeltme yayınladı, ardından master key mimarisini tamamen kaldırarak sorunu kalıcı olarak giderdi; sömürü kanıtına rastlanmadı.
Bu vaka, çok kiracılı bulut servislerinde kiracı tarafından kontrol edilen kod çalıştırma alanı etrafında sıkı ve dar bir izolasyon sınırının neden kritik olduğunu gösteriyor: sınırın içinde kalan her şey güvenilmez kabul edilmeli ve ayrıcalıklı kimlik bilgilerine giden yollar en aza indirilmelidir.