في العام الماضي، سلطت Wiz Research الضوء على البرامج الوسيطة السحابية، وهي البرامج التي تعمل على التوسط بين أعباء عمل العملاء والخدمات المُدارة لموفري الخدمات السحابية. لم يتم تحديد مهمة تحديث البرامج الوسيطة بشكل جيد من خلال نموذج المسؤولية السحابية المشتركة، وغالبًا ما لا يكون العملاء على علم بوجودها وسطح الهجوم الذي قد يكشفه.
مع اكتشاف ثغرات أمنية جديدة في برامج البرمجيات الوسيطة السحابية مثل Microsoft OMI (البنية التحتية للإدارة المفتوحة)، التي تستخدمها العديد من خدمات Azure الشائعة (Azure Automation وAzure Log analytics Azure Sentinel والمزيد)، يقوم البائعون بإصدار التصحيحات ويطلب من العملاء تثبيتها يدويًا. مؤخرًا، كجزء من تصحيح يوم الثلاثاء لشهر يونيو 2022 من Microsoft، تم تضمين تحديث لإصلاح CVE-2022-29149، وهي ثغرة أمنية جديدة لتصعيد الامتيازات المحلية في OMI.
قام Wiz بالتحقيق في هذه الثغرة الأمنية، والتحقق من إمكانية استغلالها، وتحديد الثغرات في التفاصيل المشتركة حول المشكلة واكتشافها. لتقليل المخاطر المرتبطة بالبرمجيات الوسيطة السحابية، قمنا بمشاركة رؤى أبحاثنا مع Azure وعملنا معهم بشكل وثيق لتحسين عمليات التصحيح للعملاء.
اليوم، يسعدنا أن نشارككم أن هذا التعاون قد توج بالإصدار المنسق للتحديثات لثلاثة وكلاء معتمدين على OMI؛ تم الآن دمج وكيل Azure Operations Management Suite (OMS)، ووكيل تكوين الحالة المرغوبة (DSC) ووكيل Azure Diagnostics (LAD) في إمكانية ترقية الامتداد التلقائي، والتي ستمكن عملاء السحابة من الاشتراك في التحديثات التلقائية لهؤلاء الوكلاء. عندما يتم تحديث هذه العوامل، يتم أيضًا تحديث OMI تلقائيًا.
نحث عملاء Azure على استخدام الإمكانات الجديدة وتمكين التحديثات التلقائية لوكلاء OMS وAzure Diagnostics وDesired State Configuration إن أمكن. ستضمن ترقية الامتداد التلقائي حصول العملاء على تحديثات الأمان لهؤلاء الوكلاء بمجرد إصدار التصحيحات دون تحميل يدوي.
هدفنا في بحث Wiz هو تحسين أمان السحابة ونشكر فريق Azure على تعاونهم وسعيهم المشترك لتحقيق هدفنا المشترك المتمثل في حماية عملاء السحابة.
راجع مدونتنا الفنية لمزيد من التحليل لـ CVE-2022-29149 وتعليمات الكشف وإرشادات المعالجة لعملاء Wiz وعملاء Azure.
ما هي البرمجيات الوسيطة السحابية؟
البرمجيات الوسيطة السحابية هي برامج غالبًا ما يتم تثبيتها من قبل مقدمي خدمات الاتصالات عندما يكون العملاء على متن الخدمات، دون علم العملاء بذلك. قد تتطلب البرامج الوسيطة السحابية وصولاً عالي الامتيازات. قد يؤدي الجمع بين قلة وعي العملاء والوصول إلى الامتيازات العالية إلى كشف بيئات العملاء في حالة وجود ثغرات أمنية.
تعمل البرامج من هذا النوع على زيادة سطح الهجوم في البيئات السحابية، مما قد يعرض العملاء لتصعيد الامتيازات المحلية ونقاط الضعف في تنفيذ التعليمات البرمجية عن بعد. عادةً ما تكون البرامج الوسيطة السحابية غير معروفة للعملاء، وبالتالي يتم تجاهلها. لا يحدد نموذج المسؤولية المشتركة الحالي بوضوح من المسؤول عن تأمين طبقة البرامج الوسيطة، ونتيجة لذلك لا يتعامل العملاء مع المخاطر المرتبطة، مما يترك بيئاتهم السحابية معرضة للخطر حتى بعد توفر الإصلاحات.
لمعرفة المزيد حول البرامج الوسيطة السحابية وتأثيرها على الوضع الأمني لعملاء السحابة، يمكنك قراءة أحدث منشور على مدونتنا حول هذا الموضوع.
ما هو OMI؟
يعد OMI (البنية التحتية للإدارة المفتوحة) مثالًا بارزًا على البرامج الوسيطة السحابية في Azure. وهو مشروع مفتوح المصدر ترعاه شركة Microsoft بالتعاون مع The Open Group. في الأساس، إنها البنية التحتية لإدارة Windows (WMI) لأنظمة UNIX/Linux. يتيح لك OMI جمع الإحصائيات ومزامنة التكوينات عبر بيئتك. بفضل سهولة الاستخدام والتجريد الذي توفره OMI، فهو يقع خلف الكواليس للعديد من خدمات Azure الشائعة بما في ذلك Open Management Suite (OMS)، وAzure Linux Diagnostic (LAD)، وAzure Desired State Configuration (DSC)، وحل مراقبة الحاويات في Azure Monitor، وAzure Automation، والمزيد. على الرغم من توثيق وجود OMI بواسطة Azure، فقد لا يكون العملاء على علم بذلك.
عثرت Wiz Research على الثغرات الأمنية الأربع السابقة في OMI وأبلغت عنها في يونيو 2021، بما في ذلك ثغرة أمنية غير مصادق عليها في تنفيذ التعليمات البرمجية عن بُعد يطلق عليها اسم “OMIGOD” (CVE-2021-38647).
يتعاون Wiz وAzure لتأمين العملاء
كجزء من تصحيح الثلاثاء لشهر يونيو 2022، نشرت Microsoft تصحيحًا لإصلاح ثغرة أمنية جديدة لتصعيد الامتيازات، CVE-2022-29149، في OMI، مع درجة CVSS تبلغ 7.8.
بعد نشر الثغرة الأمنية، لاحظنا أن MSRC يطلب من العملاء تحديث الوكلاء الذين يعتمدون على OMI أو OMI يدويًا كحزمة مستقلة للإصدار الجديد ولكنهم لم يقدموا إرشادات مفصلة حول كيفية اكتشاف الحالات الضعيفة. بالإضافة إلى ذلك، طُلب من العملاء تصحيح البرامج التي من المحتمل أنهم لم يعرفوا أنها مثبتة في بيئتهم. أظهر بحثنا أيضًا انخفاض معدلات التصحيح عبر عينة من بيئات مؤسسات Azure، ويرجع ذلك على الأرجح إلى ما ورد أعلاه.
لقد قمنا بالتحقيق في المشكلة ونجحنا في تطوير مفهوم إثبات استغلال لـ CVE-2022-29149 والذي تم إصلاحه بواسطة التصحيح. قمنا بعد ذلك بمشاركة النتائج التي توصلنا إليها مع Microsoft لتوضيح أن مثل هذه الثغرات الأمنية السائدة والقابلة للاستغلال من شأنها أن تجعل المثيلات غير المصححة أهدافًا جذابة للمهاجمين، وأن العملاء لا يعرفون حتى أنهم بحاجة إلى التصحيح أو كيفية القيام بذلك بشكل صحيح.
ونتيجة لذلك، في 7 يوليو 2022، قام Azure بتحديث استشاري MSRC ليشمل المزيد من التفاصيل حول الثغرة الأمنية والخدمات المتأثرة والمعالجة. بالإضافة إلى ذلك، قامت Microsoft بإخطار العملاء المتأثرين مباشرةً من خلال الإشعارات الصحية لخدمة Azure. نظرًا لأن هذه ليست الحالة الأولى التي تقترح فيها Microsoft تحديثًا يدويًا لوكلاء البرامج الوسيطة، فقد ناقشنا أيضًا مع فريق Azure حلولًا طويلة المدى لمنع مخاطر البرامج الوسيطة السحابية الضعيفة:
-
تعيين CPE لـ OMI – معرف CPE لـ OMI الذي سيتم ربطه بـ OMI CVEs سيمكن حلول إدارة الثغرات الأمنية من اكتشاف نقاط الضعف في OMI تلقائيًا.
-
تقديم آلية التحديث التلقائي للوكلاء الذين يستخدمون OMI والتي ستمكن العملاء من تصحيح مواردهم دون عمل يدوي. سيعمل مثل هذا الحل على سد الفجوة المعرفية للبرمجيات الوسيطة السحابية وتزويد العملاء بموارد مصححة.
قامت Microsoft بسرعة بضم 3 وكلاء يعتمدون على OMI إلى إمكانية ترقية الامتداد التلقائي؛ وكيل OMS ووكيل Azure Diagnostics ووكيل تكوين الحالة المرغوبة. عندما يتم تمكين هذه الميزة من قبل العملاء في بيئاتهم، يمكن تحديث وكيل OMS ووكيل Azure Diagnostics ووكيل تكوين الحالة المرغوبة وبالتالي OMI المثبت معهم بمجرد تقديم إصدار جديد.
العواقب
يسعدنا أن تقوم Microsoft بإصدار الدعم لميزة ترقية الامتداد التلقائي للوكلاء الذين يعتمدون على OMI. وهذا يقلل من خطر بقاء ثغرات البرمجيات الوسيطة السحابية دون تصحيح لسنوات. نحن ننضم إلى توصيات Microsoft ونحث العملاء على تمكين التحديثات التلقائية لوكلاء OMS وAzure Diagnostics وDesired State Configuration. وتشجيع العملاء على الانتقال إلى Azure Monitoring Agent، الذي لا يعتمد على OMI. ستضمن ترقية الامتداد التلقائي حصول عملاء Azure على أي تحديثات أمنية مهمة لهؤلاء الوكلاء في أسرع وقت ممكن دون أي حمل يدوي.
نحن نقدر التعاون مع فريق Microsoft ونتطلع إلى رؤية المزيد من التقدم عبر جميع مقدمي الخدمات السحابية في توفير حلول لتقليل مخاطر البرامج الوسيطة السحابية.
تمت كتابة هذه المدونة بواسطة فريق أبحاث Wiz، كجزء من مهمتنا المستمرة لتحليل التهديدات التي تواجه السحابة، وبناء آليات تمنعها وتكتشفها، وتقوية استراتيجيات أمان السحابة.
