साइबर सुरक्षा फर्म Wiz ने Azure Cosmos DB में 'CosmosEscape' नामक एक अत्यंत गंभीर खामी की पहचान की है, जो हमलावरों को पूरे प्लेटफॉर्म का मास्टर की (Master Key) हासिल करने की अनुमति दे सकती थी। इस खामी के माध्यम से हमलावर किसी भी ग्राहक के डेटाबेस तक पूरी पहुंच प्राप्त कर सकते थे।
मुख्य बातें
- 'CosmosEscape' नामक खामी ने Azure Cosmos DB के सभी खातों के लिए पूर्ण एक्सेस का खतरा पैदा किया।
- हमलावर एक 'मास्टर की' (Master Key) का उपयोग करके किसी भी संगठन का डेटा पढ़ और लिख सकते थे।
- Microsoft ने इस खतरे को देखते हुए पैच और आर्किटेक्चरल सुधार लागू कर दिए हैं।
- Wiz की रिपोर्ट के अनुसार, कोई भी ग्राहक डेटा चोरी होने का सबूत नहीं मिला है।
साइबर सुरक्षा फर्म Wiz ने हाल ही में Microsoft के Azure Cosmos DB सेवा में एक विनाशकारी सुरक्षा दोष का पर्दाफाश किया है। इस खामी को 'CosmosEscape' नाम दिया गया है। यदि इसका फायदा उठाया जाता, तो हमलावर न केवल डेटा पढ़ सकते थे, बल्कि उसे बदल भी सकते थे, जिससे पूरे क्लाउड प्लेटफॉर्म की सुरक्षा खतरे में पड़ सकती थी।
यह खामी विशेष रूप से Gremlin API के माध्यम से काम करती थी। Wiz के शोधकर्ताओं ने पाया कि Gremlin इंजन के सैंडबॉक्स (Sandbox) को बायपास करके, वे .NET रिफ्लेक्शन का उपयोग कर कोड निष्पादन (Code Execution) प्राप्त करने में सफल रहे। इसके बाद, उन्होंने पाया कि डेटाबेस गेटवे एक ऐसी 'साइनिंग की' (Signing Key) का उपयोग कर रहा था जो विभिन्न टेनेंट और क्षेत्रों में समान रूप से काम करती थी।
यह क्यों महत्वपूर्ण है?
BozokMedia विश्लेषण दिखाता है कि यह हमला केवल एक सामान्य डेटा लीक नहीं था, बल्कि यह एक 'प्लेटफ़ॉर्म-वाइड' खतरा था। चूंकि Microsoft Entra ID, Teams, और Copilot जैसे महत्वपूर्ण सेवाओं के लिए Cosmos DB का उपयोग करता है, इसलिए यह खामी सीधे तौर पर Microsoft के अपने कोर डेटा को भी प्रभावित कर सकती थी। एक हमलावर किसी विशिष्ट संगठन के सब्सक्रिप्शन या टेनेंट आईडी का उपयोग करके लक्षित हमला कर सकता था।
'CosmosEscape' ने हमलावरों को एक ऐसा मास्टर की प्रदान करने की क्षमता दी जो किसी भी खाते का दरवाजा खोल सकता था।
Wiz ने इस खतरे की सूचना नवंबर 2025 में Microsoft को दी थी। Microsoft ने त्वरित कार्रवाई करते हुए दो दिनों के भीतर एक हॉटफिक्स जारी किया और जुलाई तक सभी क्षेत्रों में एक स्थायी आर्किटेक्चरल समाधान लागू कर दिया। कंपनी ने पुष्टि की है कि जांच में किसी भी अनधिकृत गतिविधि का प्रमाण नहीं मिला है और ग्राहकों को कुछ भी करने की आवश्यकता नहीं है।
अक्सर पूछे जाने वाले प्रश्न (FAQ)
1. क्या मेरा डेटा सुरक्षित है?
हाँ, Microsoft के अनुसार, शोधकर्ताओं के परीक्षण के अलावा किसी भी अनधिकृत डेटा एक्सेस का कोई सबूत नहीं मिला है।
2. क्या मुझे अपने Azure खाते में कुछ बदलने की जरूरत है?
नहीं, Microsoft ने सुरक्षा खामी को ठीक करने के लिए आवश्यक सभी पैच और अपडेट पहले ही लागू कर दिए हैं।