แพลตฟอร์มให้บริการคลาวด์ Zeabur (Zeabur) เปิดเผยว่าเกิดเหตุการณ์ด้านความปลอดภัยที่ทำให้ API Key และรหัสผ่านฐานข้อมูลซึ่งเก็บไว้ในตัวแปรสภาพแวดล้อม (environment variables) ของโปรเจกต์ผู้ใช้บางรายถูกอ่านโดยบุคคลภายนอก Zeabur ระบุว่าผู้โจมตีเข้าถึงคลัสเตอร์ที่ใช้งานร่วมกัน (shared cluster) และฐานข้อมูลระบบปฏิบัติงานจริงเมื่อวันที่ 27 สิงหาคม
Zeabur เปิดเผยในรายงานผลการตรวจสอบที่เผยแพร่เมื่อวันที่ 7 กันยายนว่า ผู้โจมตีใช้ช่องโหว่ของบริการ NextChat ที่ผู้ใช้รายหนึ่งติดตั้งไว้เพื่อเจาะเข้าคลัสเตอร์ที่ใช้งานร่วมกัน จากนั้นได้ API Key รุ่นเก่า (legacy) ที่เก็บอยู่ใน routing cache ไปครอบครอง หลังจากนั้นได้ตรวจสอบบัญชีและการตั้งค่าโปรเจกต์บางส่วน พร้อมทั้งอ่านตัวแปรสภาพแวดล้อมในฐานข้อมูลระบบปฏิบัติงานจริง
ข้อมูลที่ถูกอ่านประกอบด้วย API Key ของบริการปัญญาประดิษฐ์และบริการบุคคลที่สาม ข้อมูลยืนยันตัวตนบนคลาวด์ ข้อมูลการเชื่อมต่อฐานข้อมูลพร้อมรหัสผ่าน รวมถึงคีย์เซ็นรับรองแอปพลิเคชัน (application signing key) Zeabur ระบุว่าได้ยกเลิกหรือเปลี่ยนข้อมูลยืนยันตัวตนภายในและรหัสผ่านของฐานข้อมูลและแคชที่เกี่ยวข้องทั้งหมด พร้อมทั้งยุติการยืนยันตัวตนด้วย API Key รุ่นเก่าอย่างสมบูรณ์
ความคิดเห็น 0