Azure Health聊天机器人服务SSRF漏洞可能泄露敏感数据
支付動態 · 2024-08-15

微软在7月间修补Azure Health Bot安全漏洞,通报漏洞的研究人员表示,该漏洞可导致服务器请求伪造,造成医院用户的敏感数据曝光

微软

资安业者发现,微软Azure Health平台上的聊天机器人服务(Bot Service)的服务器请求伪造(Server-side Request Forgery,SSRF)漏洞可能造成医院用户的敏感数据曝光。微软已经修补了本项漏洞。

Azure Health Bot Service为Azure Health上的开发平台,让医疗院所开发人员开发AI聊天机器人或助理,让医护人员运行工作、管理行政作业,或是和病患交互,借此自动化流程。视设计和配置而定,这些聊天机器人一般能存取到大量敏感的病患信息。

资安厂商Tenable是在研究Azure Health Bot Service时,发现名为Data Connections可能的安全问题。这些数据连接允许机器人和外部数据服务交互以取得信息,数据源可能是病患信息的门户网站,或是存储一般医疗信息的参考数据库。数据连接功能让Bot Service后端可对第三方API发出调用。

Tenable研究人员视图是否可能由外部和Bot Service内部端点交互时,发现一些常见端点如Azure Internal Metadata Service(IMDS)虽然已被善加过滤无法从外存取,但是利用重定向回应(redirect response),如301/302状态码,则可绕过这些保护措施。研究人员设置外部主机,并将之配置能以Azure IMDS为目的地,发送301重定向调用。另一方面,研究人员又设法取得在management.azure.com的存取令牌,最后取得微软内部存储的客户资源,进而取得Azure其他客户租户(tenant)所有的数万个资源列表,也就是成功通过SSRF手法达成跨租户资源存取。

研究人员于是停止探索,并于今年6月17日向微软通报该漏洞。微软告知他们7月2日修补了所有Azure区域上的这项漏洞。

研究人员事后发现,微软方面所谓的修补,只是让该服务拒绝数据连接端点发出的重定向状态码。但是研究团队又发现另一个用于验证FHIR(为一健康照护资源互通标准)端点数据连接的端点也存在SSRF攻击的风险,只是本端点攻击媒介无法影响调用标头,无法直接存取Azure IMDS。虽然由此仍能存取其他服务内容,但微软说这漏洞并非跨租户存取漏洞。不过,微软仍然于7月12日修补了第二项漏洞。

研究人员相信这二项漏洞皆未遭到任何人士滥用。

热门文章
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
BETFAIR 网络攻击80万用户资料泄露
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
首页
游戏
合作
发现
我的