云安全公司Orca发布了影响不同Azure服务的四个服务器端请求伪造(SSRF)漏洞的详细信息,其中包括两个可以在没有身份验证的情况下被利用的漏洞。Orca解释说,SSRF漏洞通常允许攻击者访问主机的IMDS(云实例元数据服务),使他们能够查看主机名、MAC地址和安全组等信息。此外,这种漏洞可以被利用来检索令牌、远程执行代码以及移动到另一个主机。其中两个漏洞影响Azure Functions和Azure Digital Twins,这两个未经身份验证的漏洞可以在没有Azure帐户的情况下被利用,代表服务器发送请求。其余两个漏洞是在Azure API管理和Azure机器学习中发现的,需要验证才能成功利用。