Azure Health聊天機器人服務SSRF漏洞可能洩露敏感資料
支付動態 · 2024-08-15

微軟在7月間修補Azure Health Bot安全漏洞,通報漏洞的研究人員表示,該漏洞可導致伺服器請求偽造,造成醫院用戶的敏感資料曝光

微軟

資安業者發現,微軟Azure Health平臺上的聊天機器人服務(Bot Service)的伺服器請求偽造(Server-side Request Forgery,SSRF)漏洞可能造成醫院用戶的敏感資料曝光。微軟已經修補了本項漏洞。

Azure Health Bot Service為Azure Health上的開發平臺,讓醫療院所開發人員開發AI聊天機器人或助理,讓醫護人員執行工作、管理行政作業,或是和病患互動,藉此自動化流程。視設計和配置而定,這些聊天機器人一般能存取到大量敏感的病患資訊。

資安廠商Tenable是在研究Azure Health Bot Service時,發現名為Data Connections可能的安全問題。這些資料連線允許機器人和外部資料服務互動以取得資訊,資料源可能是病患資訊的入口網站,或是儲存一般醫療資訊的參考資料庫。資料連線功能讓Bot Service後端可對第三方API發出呼叫。

Tenable研究人員檢視是否可能由外部和Bot Service內部端點互動時,發現一些常見端點如Azure Internal Metadata Service(IMDS)雖然已被善加過濾無法從外存取,但是利用重定向回應(redirect response),如301/302狀態碼,則可繞過這些保護措施。研究人員設定外部主機,並將之配置能以Azure IMDS為目的地,發送301重定向呼叫。另一方面,研究人員又設法取得在management.azure.com的存取令牌,最後取得微軟內部儲存的客戶資源,進而取得Azure其他客戶租戶(tenant)所有的數萬個資源列表,也就是成功透過SSRF手法達成跨租戶資源存取。

研究人員於是停止探索,並於今年6月17日向微軟通報該漏洞。微軟告知他們7月2日修補了所有Azure區域上的這項漏洞。

研究人員事後發現,微軟方面所謂的修補,只是讓該服務拒絕資料連線端點發出的重定向狀態碼。但是研究團隊又發現另一個用於驗證FHIR(為一健康照護資源互通標準)端點資料連線的端點也存在SSRF攻擊的風險,只是本端點攻擊媒介無法影響呼叫標頭,無法直接存取Azure IMDS。雖然由此仍能存取其他服務內容,但微軟說這漏洞並非跨租戶存取漏洞。不過,微軟仍然於7月12日修補了第二項漏洞。

研究人員相信這二項漏洞皆未遭到任何人士濫用。

熱門文章
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
首頁
遊戲
合作
發現
我的