Azure Health聊天機器人服務SSRF漏洞可能洩露敏感資料
支付動態 · 2024-08-15

微軟在7月間修補Azure Health Bot安全漏洞,通報漏洞的研究人員表示,該漏洞可導致伺服器請求偽造,造成醫院用戶的敏感資料曝光

微軟

資安業者發現,微軟Azure Health平臺上的聊天機器人服務(Bot Service)的伺服器請求偽造(Server-side Request Forgery,SSRF)漏洞可能造成醫院用戶的敏感資料曝光。微軟已經修補了本項漏洞。

Azure Health Bot Service為Azure Health上的開發平臺,讓醫療院所開發人員開發AI聊天機器人或助理,讓醫護人員執行工作、管理行政作業,或是和病患互動,藉此自動化流程。視設計和配置而定,這些聊天機器人一般能存取到大量敏感的病患資訊。

資安廠商Tenable是在研究Azure Health Bot Service時,發現名為Data Connections可能的安全問題。這些資料連線允許機器人和外部資料服務互動以取得資訊,資料源可能是病患資訊的入口網站,或是儲存一般醫療資訊的參考資料庫。資料連線功能讓Bot Service後端可對第三方API發出呼叫。

Tenable研究人員檢視是否可能由外部和Bot Service內部端點互動時,發現一些常見端點如Azure Internal Metadata Service(IMDS)雖然已被善加過濾無法從外存取,但是利用重定向回應(redirect response),如301/302狀態碼,則可繞過這些保護措施。研究人員設定外部主機,並將之配置能以Azure IMDS為目的地,發送301重定向呼叫。另一方面,研究人員又設法取得在management.azure.com的存取令牌,最後取得微軟內部儲存的客戶資源,進而取得Azure其他客戶租戶(tenant)所有的數萬個資源列表,也就是成功透過SSRF手法達成跨租戶資源存取。

研究人員於是停止探索,並於今年6月17日向微軟通報該漏洞。微軟告知他們7月2日修補了所有Azure區域上的這項漏洞。

研究人員事後發現,微軟方面所謂的修補,只是讓該服務拒絕資料連線端點發出的重定向狀態碼。但是研究團隊又發現另一個用於驗證FHIR(為一健康照護資源互通標準)端點資料連線的端點也存在SSRF攻擊的風險,只是本端點攻擊媒介無法影響呼叫標頭,無法直接存取Azure IMDS。雖然由此仍能存取其他服務內容,但微軟說這漏洞並非跨租戶存取漏洞。不過,微軟仍然於7月12日修補了第二項漏洞。

研究人員相信這二項漏洞皆未遭到任何人士濫用。

熱門文章
HUIDU Invites You to Booth T70 at iGB L!VE 2026 — Let’s Ignite London This July!
HUIDU Focus
Indiana online casino bill stalls in House committee
Regulation
Online gambling, crypto pose ongoing money laundering risks in Philippines, analyst says
Southeast Asia
UK MPs reopen 2025 gambling inquiry as reform stalls
Regulation
Brazil Proposes Raising Gambling Tax Rate to 24%, With Revenue Allocated to Social Security and Healthcare
Regulation
B2B Tech Infrastructure Gains Momentum in Philippine Gaming Sector
Southeast Asia
New Jersey July Gambling Revenue Hits $606M, Sweeps Casinos Banned
Regulation
GAT Expo Puerto Rico Will Pulse with the New Era of Gaming in the Caribbean
Marketing
PropellerAds Shared a New iGaming Case Study: 97,674 Installs and 12,701 Deposits in 3 Months
Marketing
Are you ready to maximize your earnings? Try ProPush.me Constructor!
Marketing
1spin4win releases unique slot Don Catleone Hold and Win featuring gangster cats
Online Game
JILI Partners with Cricket Legend AB de Villiers (ABD) to Launch Exclusive Branded Game Series 100% 11
Sports Game
Gaming & Technology Expo Makes a Powerful Entrance in CDMX
Marketing
GAT CDMX 2025 Institutional Academy: Leaders and Experts Analyze the Present and Future of the Gaming Industry in Mexico and Lat
Sports Game
1spin4win grows its Latin American presence by partnering with Fortuna Juegos
Online Game
首頁
遊戲
合作
發現
我的