<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    亞馬遜云服務一行代碼三個漏洞,潛伏五年

    VSole2022-07-14 11:30:55

    近日,亞馬遜AWS修復了IAM Authenticator for Kubernetes的一行代碼中存在的三個身份驗證漏洞。這些漏洞在亞馬遜Kubernetes托管服務Amazon EKS中存在了多年(自2017年10月12日首次上線以來),可允許攻擊者提升Kubernetes集群中的權限。

    Lightspin的安全研究主管Gafnit Amiga在漏洞報告中解釋說:“我在身份驗證過程中發現了幾個漏洞,這些漏洞可以繞過對重放攻擊的保護,或者允許攻擊者通過冒充其他身份在集群中獲得更高的權限。”

    正如AWS在其安全公告中所指出的,當配置為使用AccessKeyID模板參數時,驗證器插件中存在錯誤代碼。不使用AccessKeyID參數的客戶不受此問題的影響。

    截至6月28日,亞馬遜更新了全球所有EKS集群,新版本的AWS IAM Authenticator for Kubernetes修復了該漏洞。這意味著在Amazon EKS中使用AWS IAM Authenticator for Kubernetes的客戶不需要做任何事情來修補問題。

    但是,托管和管理自己的Kubernetes集群并使用身份驗證器插件的AccessKeyID模板參數的所有用戶都應將AWS IAM Authenticator for Kubernetes更新到版本0.5.9。

    據Amiga稱,由于參數驗證中的一行代碼而發生了被跟蹤為CVE-2022-2385的安全問題。這行代碼本應該檢查參數的大小寫——“例如,‘Action’和‘action’,但它沒有。”這允許重復的參數名稱,不法分子可以使用它來提升權限。

    這不是一個很容易利用的漏洞。“因為for循環沒有排序,所以參數并不總是按照我們想要的順序覆蓋,因此我們可能需要多次將帶有惡意令牌的請求發送到AWS IAM Authenticator服務器。”Amiga指出。

    由云安全滲透測試人員創辦的Lightspin還發現了亞馬遜關系數據庫服務(RDS)中的一個本地文件讀取漏洞,攻擊者可能已利用該漏洞獲取對內部AWS憑證的訪問權限。到4月,AWS已經應用了一個初始補丁并與客戶合作緩解該漏洞。

    來源:@GoUpSec

    kubernetes亞馬遜
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    這些漏洞在亞馬遜Kubernetes托管服務Amazon EKS中存在了多年(自2017年10月12日首次上線以來),可允許攻擊者提升Kubernetes集群中的權限。
    亞馬遜的云平臺正在為其一些廣泛使用的服務擴展安全功能;Amazon Elastic Block Store (EBS) 和 Amazon Elastic Kubernetes Service (EKS)。
    不久前,研究人員在 Kubernetes 中發現的三個可被利用并相互關聯的高危安全漏洞,這些漏洞可在集群內的 Windows 端點上以提升權限的方式實現遠程代碼執行。
    近日,Lightspin安全分析師在Amazon ECR(彈性容器注冊表)公共庫中發現一個嚴重漏洞,允許攻擊者刪除任何容器映像或將惡意代碼注入其他AWS賬戶的鏡像。
    同時,亞馬遜AWS市場份額高達34%,繼續領跑云計算市場。亞馬遜云科技秉承的安全理念包括六個方面。亞馬遜云科技認為云中安全應該是一個洋蔥型的多層防護,而不是一個雞蛋。此外,還對社會公開亞馬遜云科技內部員工安全意識培訓的內容,從而讓更多的用戶受益。
    他們直接聯系AWS API,進一步枚舉帳戶,進而收集信息和泄露數據。不幸的是,AWS集群角色錯誤配置,擁有過大的讀取權限。本意是允許讀取特定的S3存儲桶,但權限允許角色讀取帳戶中的一切,這使攻擊者得以進一步了解AWS帳戶,包括Lambda。受影響的AWS帳戶中有不同的Lambda函數,主要與帳戶自動化有關。還有證據表明攻擊者執行了盜取的軟件。
    與此項目相關的贊助商列表。以他們認為合適的方式擴展他們的服務。擁有自己特定于其服務的監控、備份和災難恢復。容器在如何使用網絡方面受到限制。基本上,任何 Linux 可執行文件都可以受到限制,即可以“容器化”。通常這些文件,通常稱為“容器鏡像”,也稱為容器。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类