<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    數百個亞馬遜RDS泄露了用戶信息

    互聯網的小白2022-11-19 00:41:32

    安全公司 Mitiga 最新發現顯示,亞馬遜關系型數據庫服務(Amazon RDS)上數百個數據庫正在暴露用戶個人身份信息(PII)。

    安全研究員 Ariel Szarf、Doron Karmi 和 Lionel Saposnik 在與 The Hacker News 分享的報告中表示,泄露的數據庫中包含用戶姓名、電子郵件地址、電話號碼、出生日期、婚姻狀況、汽車租賃信息,甚至是公司登錄信息,如此詳細的用戶數據,為潛在攻擊者提供了豐富的“素材”。

    亞馬遜 RDS 是一項 Web 服務,可以在亞馬遜網絡服務(AWS)云中建立關系型數據庫。不僅如此,RDS 還支持不同的數據庫引擎,例如 MariaDB、MySQL、Oracle、PostgreSQL 和SQL Server 等。

    亞馬遜 RDS 數據泄露事件詳情

    此次亞馬遜 RDS 用戶個人數據泄漏事件源于一個稱為公共 RDS 快照的功能,該功能允許創建一個在云中運行數據庫的環境備份,并且可以被所有 AWS 賬戶訪問。

    亞馬遜方面表示,當用戶準備把快照分享為公共快照時,請確保公共快照中不包括自身私人信息,一旦快照被公開共享時,會給予所有 AWS 賬戶復制快照和從中創建 DB 實例的權限。

    2022 年 9 月 21 日至 10 月 20 日期間,安全研究人員進行了細致實驗,最后發現實驗的 810 張快照在不同時間段(從幾小時到幾周)內被公開分享,照片很容易被惡意行攻擊濫用。

    在這 810 張快照中,有超過 250 個備份暴露了 30 天,側面反映它們很可能已經被遺忘了。

    根據所暴露信息的特殊性質,潛在攻擊者可以竊取數據以期獲取經濟利益,或利用數據信息來更好地掌握用戶所屬公司的 IT 環境。

    因此,亞馬遜強烈建議用戶不要開啟 RDS 快照公開訪問權限,以防止敏感數據的潛在泄漏、濫用或任何其他類型的安全威脅。當然,最好在適當的時候對快照進行加密。

    參考文章:

    https://thehackernews.com/2022/11/researchers-discover-hundreds-of-amazon.html

    亞馬遜rds
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    亞馬遜 RDS 是一項 Web 服務,可以在亞馬遜網絡服務云中建立關系型數據庫。亞馬遜 RDS 數據泄露事件詳情此次亞馬遜 RDS 用戶個人數據泄漏事件源于一個稱為公共 RDS 快照的功能,該功能允許創建一個在云中運行數據庫的環境備份,并且可以被所有 AWS 賬戶訪問。因此,亞馬遜強烈建議用戶不要開啟 RDS 快照公開訪問權限,以防止敏感數據的潛在泄漏、濫用或任何其他類型的安全威脅。
    Lightspin 的研究團隊在 RDS 服務上,利用 PostgreSQL 數據庫中的 log_fdw 擴展功能所存在的本地文件讀取漏洞,獲得了一個 RDS 服務所在 EC2 實例上的訪問憑證,這個訪問憑證與 AWS 內部賬號相關聯。 該漏洞報告給了 AWS 安全團隊,他們很快就打一個初始補丁,不過僅限于比較新的 RDS 服務版本和 Aurora PostgreSQL 引擎,不包括舊版本。
    這些漏洞在亞馬遜Kubernetes托管服務Amazon EKS中存在了多年(自2017年10月12日首次上線以來),可允許攻擊者提升Kubernetes集群中的權限。
    3月7日,亞馬遜云科技宣布,通過與光環新網和西云數據的緊密合作,亞馬遜云科技(北京)區域和(寧夏)區域已推出網絡防火墻服務Amazon Network Firewall,將幫助客戶更輕松地為其運行在亞馬遜云科技上的工作負載提供網絡安全防護。據了解,Amazon Network Firewall是一項完全托管的服務,客戶無需設置或維護底層基礎設施,即可根據客戶的網絡流量自動擴展或縮減防火墻容量。另外
    亞馬遜最近發布了Amazon Q,這是一款專為企業市場設計的生成式人工智能助手。
    亞馬遜悄悄地為客戶添加了密鑰支持,作為新的無密碼登錄選項,提供更好的保護,防止信息竊取惡意軟件和網絡釣魚攻擊。
    自8月以來,一種名為“HTTP/2快速重置”的新型DDoS(分布式拒絕服務)技術被積極利用為零日漏洞,惡意行為者發起互聯網歷史上最大規模的分布式拒絕服務(DDoS)攻擊。
    亞馬遜網絡服務(AWS)表示,從2024年中期開始,它將要求所有特權賬戶進行多因素身份驗證(MFA),以提高默認安全性并降低賬戶劫持的風險。
    美國司法部和聯邦貿易委員會 宣布,亞馬遜已同意支付 2500 萬美元罰款,以解決與該公司 Alexa 語音助理服務相關的涉嫌違反兒童隱私法的行為。
    亞馬遜網絡服務(AWS)提供的云服務在周二發生重大中斷后恢復,影響了紐約大都會交通管理局和波士頓環球報等網站。
    互聯網的小白
    小白的自由言論
      亚洲 欧美 自拍 唯美 另类