您现在的位置是:欧亿 > 焦点
微软驳回 Azure欧义 严重漏洞报告,阻挠 CVE 编号发布
欧亿2026-05-25 09:18:06【焦点】2人已围观
简介作为全球知名加密货币交易所,欧亿提供24小时中英双语客服,支持法币与数字货币直接兑换。平台界面简洁易用,新手也能快速上手。拥有千万级用户量,日均交易额超百亿美元。
IT之家 5 月 17 日消息,微软据科技媒体 BleepingComputer 昨天报道,驳回编号一名安全研究员声称,重漏欧义微软驳回漏洞报告后,洞报悄悄修复 Azure 的告阻 Azure Kubernetes Service (AKS)备份服务漏洞,同时还阻挠该漏洞获得 CVE 编号。发布

安全研究员 Justin O'Leary 于今年 3 月发现这一漏洞,微软并在 3 月 17 日将相关报告提交给微软。驳回编号他指出,重漏Azure Kubernetes Service 备份服务存在严重提权 Bug,洞报攻击者只需要最低权限的告阻欧义备份贡献者(Backup Contributor)角色,就能够获得 Kubernetes 集群管理员(cluster-admin)权限。发布
4 月 13 日,微软微软安全响应中心(IT之家注:MSRC)驳回该报告,驳回编号声称该问题在攻击者“拥有管理员权限”下生效,重漏因此构不成威胁。
而 Justin O'Leary 认为,微软的说法存在事实性错误。他解释称:“该漏洞允许完全没有 Kubernetes 权限的用户直接获得 cluster-admin 权限。攻击过程中不需要现有集群权限,漏洞本身就能赋予这些权限”。
同时,微软曾将他提交给 MITRE 的报告描述为“含有 AI 生成内容”,完全没有解答报告中的技术细节。
遭到微软拒绝后,这名研究员将漏洞提交给美国 CERT 协调中心,该中心于 4 月 16 日独立验证了漏洞有效性,并分配 VU#284781 编号。
CERT 最初计划 6 月 1 日披露漏洞,但最终并未执行。据悉,微软 5 月 4 日联系了 MITRE,建议不要授予 CVE 编号,理由仍然是“攻击需要预先存在管理员权限”。
随后,基于 CNA(CVE 编号分配机构)层级规则,CERT 关闭该案例。使得作为 CNA 成员的微软,对自己产品的 CVE 编号拥有最终决定权。
而微软方面对此回应道:“我们评估认为这并非安全漏洞,而是依赖客户环境中预先存在的管理员权限的预期行为。因此我们没有进行任何产品更改,也未分配 CVE 或 CVSS 编号”。
很赞哦!(513)
热门文章
站长推荐
友情链接
- 欧亿官网下载-加密货币交易APP随时掌控
- 欧亿-手机电脑端同步,畅享全球交易网络
- 欧亿-深度订单簿优化,交易价格精准匹配
- 欧亿注册-多终端账户同步,交易无缝衔接
- 欧亿-便捷操作满足全天候交易需求
- 欧亿交易所官网-安全便捷的数字资产交易
- 欧亿交易所官网-安全便捷的数字资产交易
- 欧亿官网下载-加密货币交易APP随时掌控
- 欧亿-手机电脑端同步,畅享全球交易网络
- 欧亿-社区驱动型平台,引领金融科技新潮流
- 下载欧亿官网-安全认证开启交易平台
- 欧亿注册-安全交易第一步即刻体验
- 欧亿-便捷操作满足全天候交易需求
- 欧亿官网下载-加密货币交易APP随时掌控
- 欧亿钱包-随时随地开启交易之旅
- 欧亿交易所官网-安全便捷的数字资产交易
- 欧亿下载官网-专业风控确保每笔交易安全
- 下载欧亿交易所-数字资产交易安全第一步
- 欧亿交易所官网-坚守标准打造规范使用平台
- 欧亿app-安全便捷交易伙伴,开启数字资产之旅







