মাইক্রোসফটের ক্লাউড ডাটাবেজে বড় নিরাপত্তা ত্রুটি, ঝুঁকিতে ব্যবহারকারী
মাইক্রোসফটের ক্লাউড সেবা অ্যাজুরের একটি গুরুত্বপূর্ণ ডাটাবেজ সার্ভিস কসমস ডিবি-তে এমন একটি নিরাপত্তা ত্রুটি পাওয়া গিয়েছিল, যার মাধ্যমে হ্যাকাররা দূর থেকেই যে কোনো গ্রাহকের ডাটাবেজে পুরোপুরি নিয়ন্ত্রণ নিতে পারত। গুগলের মালিকানাধীন সাইবার সিকিউরিটি প্রতিষ্ঠান উইজ সম্প্রতি এই দুর্বলতা খুঁজে বের করে মাইক্রোসফটকে জানিয়েছিল, এবং এখন সেটি সম্পূর্ণ প্যাচ করা হয়েছে।
উইজ এই ত্রুটির নাম দিয়েছে কসমসএস্কেপ। প্রতিষ্ঠানটির গবেষকরা জানিয়েছেন, সমস্যাটি ছিল কসমস ডিবি-এর গ্রেমলিন এপিআই-তে, যা গ্রাফ ডাটাবেজ পরিচালনার জন্য ব্যবহৃত হয়। পরীক্ষার সময় গবেষকরা এমন কিছু ডটনেট ইরোর দেখতে পান, যা থেকে বোঝা যায় কসমস ডিবি আসলে গ্রাফ কোয়েরিকে ভেতরে-ভেতরে ডটনেট কোডে রূপান্তর করে চালায়। এই প্রক্রিয়ার নিরাপত্তা বেষ্টনী যথেষ্ট মজবুত ছিল না, ফলে গবেষকরা সেই সীমানা ভেঙে সরাসরি ব্যাকএন্ড সার্ভারে কোড চালানোর একটা পথ বের করে ফেলেন।
এই পথ ধরে হ্যাকাররা এমন একটি প্ল্যাটফর্ম-ওয়াইড কি হাতে পেতে পারতো, যেটা দিয়ে অ্যাজুরে-এর যে কোনো কসমস ডিবি অ্যাকাউন্টের ‘প্রাইমারি কি’ বের করা সম্ভব ছিল। অর্থাৎ, একবার এই ‘কি’ হাতে পেলে আক্রমণকারী নির্দিষ্ট কোনো প্রতিষ্ঠানকে টার্গেট করে তার ডাটাবেজ খুঁজে বের করতে পারত এবং সেখানে রিড ও রাইট-দুটোই করতে পারত। উদ্বেগের বিষয় হলো নেটওয়ার্ক আইসোলেশন চালু রাখা প্রাইভেট ডাটাবেজগুলোও এর আওতা থেকে বাদ যেত না, কারণ কনফিগারেশন লেখার অনুমতি থাকলে সেই আইসোলেশন সেটিংসও বদলে ফেলা সম্ভব ছিল।