Ähm, nutzt hier jemand die „cloud“ von meikrosoft?
From there Duffy found a package labelled PrepareRHUI (Red Hat Update Infrastructure) that runs on all Azure RHEL boxes, and contains the rhui-monitor.cloud build host. Duffy accessed that host and found it had broken username and password authentication. This allowed him to access a backend log collector application which returned logs and configuration files along with a SSL certificate that granted full administrative access to the four Red Hat Update Appliances
In theory, if exploited one could have gained root access to all virtual machines consuming the repositories by releasing an updated version of a common package and waiting for virtual machines to execute yum update
Weia! 😦
Auch weiterhin viel spaß mit der „cloud“, die ist voll sicher und eure daten sind da auch sicher! Alles auf den rechnern anderer leute ablegen, die scheißwerber und scheißjornalisten haben euch gesagt, dass das jetzt modern und viel besser ist. Und nein, das war nicht die einzige… ähm… kleine unbedeutende schwäche, die sich fand.