精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

S3影子存儲(chǔ)桶使AWS帳戶容易受到攻擊

安全
研究人員發(fā)現(xiàn)了一種攻擊AWS服務(wù)或自動(dòng)配置AWS S3存儲(chǔ)桶的第三方項(xiàng)目的新方法,這種被稱為“Shadow Resource”的新攻擊向量可能導(dǎo)致AWS賬戶被接管、遠(yuǎn)程代碼執(zhí)行或敏感數(shù)據(jù)泄露。

攻擊者可以通過預(yù)先創(chuàng)建具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶,從而訪問AWS賬戶或敏感數(shù)據(jù),而這些存儲(chǔ)桶將被各種服務(wù)和工具自動(dòng)使用。

研究人員發(fā)現(xiàn)了一種攻擊AWS服務(wù)或自動(dòng)配置AWS S3存儲(chǔ)桶的第三方項(xiàng)目的新方法,這種被稱為“Shadow Resource”的新攻擊向量可能導(dǎo)致AWS賬戶被接管、遠(yuǎn)程代碼執(zhí)行或敏感數(shù)據(jù)泄露。

安全公司Aqua Security的研究人員發(fā)現(xiàn),六種AWS服務(wù)會(huì)創(chuàng)建具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶,這些存儲(chǔ)桶易受新劫持技術(shù)的攻擊,他們?cè)诒局艿腂lack Hat USA安全會(huì)議上展示了他們的研究成果。

“Shadow Resource”攻擊涉及攻擊者在其他AWS區(qū)域提前創(chuàng)建存儲(chǔ)桶,然后等待目標(biāo)用戶在這些區(qū)域啟用易受攻擊的服務(wù),從而導(dǎo)致敏感文件和配置被存儲(chǔ)在由攻擊者控制的存儲(chǔ)桶中。

Aqua確定易受此技術(shù)攻擊的AWS服務(wù)包括CloudFormation、Glue、EMR、SageMaker、ServiceCatalog和CodeStar。亞馬遜已經(jīng)修復(fù)了這些服務(wù)中的問題,并正在調(diào)查過去是否曾被利用過,其他表現(xiàn)出類似S3存儲(chǔ)桶配置行為的AWS服務(wù)和第三方工具可能仍然存在漏洞。

具有后門潛力的影子存儲(chǔ)桶

Aqua的研究人員在注意到AWS CloudFormation每次在新的AWS地理區(qū)域啟用時(shí),都會(huì)在后臺(tái)創(chuàng)建一個(gè)S3存儲(chǔ)桶后,開始了他們的調(diào)查。這個(gè)S3存儲(chǔ)桶用于存儲(chǔ)用戶創(chuàng)建的CloudFormation模板,其名稱格式為[固定前綴]-[唯一哈希值]-[AWS區(qū)域名稱],例如cf-templates-123abcdefghi-us-east-1。

S3存儲(chǔ)桶名稱在整個(gè)AWS基礎(chǔ)設(shè)施中是唯一的,因此研究人員想知道,如果攻擊者提前在用戶可能稍后啟用的不同區(qū)域中注冊(cè)了CloudFormation預(yù)期會(huì)創(chuàng)建的存儲(chǔ)桶名稱,會(huì)發(fā)生什么。

存儲(chǔ)桶名稱的前綴和哈希部分在各區(qū)域之間保持不變——只有區(qū)域部分會(huì)改變。因此,如果攻擊者確定了哈希值,他們可以在用戶尚未使用的區(qū)域中預(yù)先注冊(cè)該存儲(chǔ)桶。盡管猜測(cè)哈希值是不可能的,但Aqua研究人員設(shè)法在GitHub的公共倉庫或公開的錯(cuò)誤票中找到了這些哈希值。

接下來他們想知道,當(dāng)用戶在某個(gè)區(qū)域部署服務(wù)時(shí),CloudFormation是否會(huì)使用攻擊者創(chuàng)建的現(xiàn)有存儲(chǔ)桶,還是會(huì)在嘗試創(chuàng)建存儲(chǔ)桶時(shí)出現(xiàn)錯(cuò)誤。他們發(fā)現(xiàn),CloudFormation確實(shí)會(huì)響應(yīng)一個(gè)錯(cuò)誤——但只有在存儲(chǔ)桶未配置為公共訪問時(shí)才會(huì)如此,這是因?yàn)樗鼰o法向存儲(chǔ)桶寫入文件。

因此,如果攻擊者配置了非常寬松的策略以允許服務(wù)所需的操作,并啟用了公共訪問,CloudFormation將直接使用這個(gè)惡意存儲(chǔ)桶。

問題的影響取決于易受攻擊服務(wù)在存儲(chǔ)桶中存儲(chǔ)的內(nèi)容。對(duì)于CloudFormation(一個(gè)基礎(chǔ)設(shè)施即代碼工具)來說,存儲(chǔ)在存儲(chǔ)桶中的模板用于自動(dòng)部署由用戶定義的基礎(chǔ)設(shè)施堆棧。

這些模板可能包含敏感信息,如環(huán)境變量、憑據(jù)等,但問題更嚴(yán)重的是,攻擊者可以在存儲(chǔ)桶中保存的模板中注入后門代碼,這些代碼將在用戶的賬戶中執(zhí)行。例如,攻擊者可以在模板中注入一個(gè)惡意的Lambda函數(shù),該函數(shù)可以在賬戶中創(chuàng)建一個(gè)新的管理員角色,供攻擊者使用。

使用賬戶ID生成可預(yù)測(cè)的S3存儲(chǔ)桶名稱

CloudFormation攻擊依賴于服務(wù)為用戶在某個(gè)區(qū)域創(chuàng)建的現(xiàn)有S3存儲(chǔ)桶名稱被泄露在代碼倉庫中,但其他自動(dòng)創(chuàng)建S3存儲(chǔ)桶的AWS服務(wù)使用了更為可預(yù)測(cè)的命名模式。例如,AWS EMR(Elastic MapReduce)生成的S3存儲(chǔ)桶名稱為aws-emr-studio-[account-ID]-[region],而AWS SageMaker則使用sagemaker-[region]-[account-ID]。

根據(jù)AWS文檔,AWS賬戶ID不被視為機(jī)密或敏感信息。因此,它比由特定服務(wù)生成的唯一哈希值更有可能在多個(gè)地方被暴露。

AWS EMR是一項(xiàng)服務(wù),用戶可以使用Apache Hadoop、Apache Spark、Apache Hive和Jupyter Notebook等框架處理和分析大數(shù)據(jù)集。由EMR Studio創(chuàng)建的S3存儲(chǔ)桶用于存儲(chǔ)敏感的配置文件,同樣易受此類攻擊。

例如,攻擊者可以在受害者的EMR服務(wù)存儲(chǔ)的Jupyter Notebook文件(.ipynb)中注入惡意函數(shù),導(dǎo)致Jupyter Notebook界面中出現(xiàn)跨站腳本(XSS)漏洞。研究人員表示,這種漏洞可用于將用戶重定向到偽造的AWS登錄頁面,從而竊取他們的憑據(jù)。

AWS SageMaker是一個(gè)用于構(gòu)建、訓(xùn)練和部署機(jī)器學(xué)習(xí)模型的服務(wù),也存在類似的漏洞,因?yàn)镾ageMaker Canvas會(huì)自動(dòng)設(shè)置一個(gè)可預(yù)測(cè)的S3存儲(chǔ)桶。如果攻擊者預(yù)先注冊(cè)了這個(gè)存儲(chǔ)桶,他們可以訪問敏感的模型訓(xùn)練數(shù)據(jù),甚至可以污染數(shù)據(jù)集,從而創(chuàng)建不準(zhǔn)確的模型。

研究人員還警告說,許多組織用于在其AWS環(huán)境中部署資源的開源工具也會(huì)創(chuàng)建具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶,這些名稱通常依賴于AWS賬戶ID、固定前綴和區(qū)域名稱,這些工具是否易受攻擊取決于它們?cè)诖鎯?chǔ)桶已存在的情況下是否會(huì)報(bào)錯(cuò),或者它們是否會(huì)繼續(xù)使用現(xiàn)有存儲(chǔ)桶(該存儲(chǔ)桶可能是由攻擊者擁有的)。影響還取決于存儲(chǔ)在這些存儲(chǔ)桶中的文件和資源類型。

研究人員在GitHub上搜索AWS賬戶ID模式,得到了將近160,000個(gè)結(jié)果。此外,還有其他人建立的包含AWS賬戶ID的列表,以及可能包含賬戶ID的S3存儲(chǔ)桶名稱列表。AWS賬戶ID還可以通過已知技術(shù)從AWS訪問密鑰ID中推導(dǎo)出來。

桶壟斷攻擊及其緩解措施

為了最大化攻擊成功的可能性,攻擊者可以使用可預(yù)測(cè)的命名模式在組織尚未使用的所有AWS區(qū)域中創(chuàng)建影子S3存儲(chǔ)桶。AWS目前有33個(gè)區(qū)域,而一個(gè)組織不太可能使用其中的所有區(qū)域。研究人員將這種攻擊稱為“桶壟斷攻擊”。

首先,攻擊者找到一個(gè)基于AWS賬戶ID生成具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶的服務(wù)或開源工具。然后,他們識(shí)別出使用該服務(wù)或工具的組織,并找到其賬戶ID。確定這些組織尚未使用哪些區(qū)域來部署服務(wù)或工具并不困難,因?yàn)榇鎯?chǔ)桶名稱在整個(gè)服務(wù)中是唯一的,容易檢查它們是否已存在。

Aqua Security的研究人員提出的一種緩解措施是,組織可以為其使用的服務(wù)或工具所使用或假定的角色定義一個(gè)范圍化的策略,并在策略中包含`aws:ResourceAccount`條件元素,這可以用于檢查擁有資源(如S3存儲(chǔ)桶)的AWS賬戶ID是否與條件中提供的用戶自身的AWS賬戶ID匹配。

想要檢查某些服務(wù)的存儲(chǔ)桶是否遵循可預(yù)測(cè)名稱模式且由自己擁有的組織,可以使用以下命令:`aws s3api list-objects-v2 --bucket --expected-bucket-owner `。如果回復(fù)為“訪問被拒絕(Access Denied)”,則表示盡管存儲(chǔ)桶名稱中包含您的賬戶ID,但該存儲(chǔ)桶并不屬于您的賬戶。

那些基于AWS賬戶ID并使用可預(yù)測(cè)模式自動(dòng)生成存儲(chǔ)桶名稱的工具應(yīng)轉(zhuǎn)向使用唯一的哈希值和隨機(jī)標(biāo)識(shí)符來為每個(gè)區(qū)域生成存儲(chǔ)桶名稱。

責(zé)任編輯:龐桂玉 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2017-09-04 15:37:19

2024-08-23 15:02:23

2015-03-09 10:12:51

AWS S3AWSCloudFront

2019-07-19 17:19:19

網(wǎng)絡(luò)安全銀行軟件

2023-08-17 15:40:52

2012-04-27 11:09:44

AmazonAWS

2014-05-21 15:15:10

AWS S3

2022-04-12 14:37:26

區(qū)塊鏈橋區(qū)塊鏈貨幣

2024-07-04 15:47:28

2017-03-14 10:54:19

AWS S3云存儲(chǔ)故障

2022-11-18 09:51:33

2024-10-24 16:29:07

2023-10-30 07:46:21

2010-12-28 10:48:37

2016-09-20 23:44:43

2017-04-24 11:18:14

美團(tuán)云

2017-03-01 09:00:31

亞馬遜AWSAWS S3云計(jì)算宕機(jī)

2017-03-09 00:41:40

2013-03-14 09:39:37

云存儲(chǔ)Azure亞馬遜S3

2024-01-12 13:27:07

AWS用法S3
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

欧美日韩国产精品| 精品一区二区综合| 亚洲国产精品久久久久秋霞蜜臀| 欧美三级在线观看视频| 午夜性色福利影院| 日韩精品欧美精品| 久久久精品国产亚洲| 91精品啪在线观看国产| 女生影院久久| 亚洲精品亚洲人成人网| 久久精品国产第一区二区三区最新章节 | 韩国主播福利视频一区二区三区| 色综合久久中文| 91传媒视频在线播放| 强开小嫩苞一区二区三区网站 | 亚洲国产精品高清久久久| 不卡影院一区二区| 欧美日韩经典丝袜| 日本一区二区在线不卡| 国产高清一区二区三区| 中文字幕一区二区人妻痴汉电车| 精品91久久久久| 色妞在线综合亚洲欧美| 变态另类丨国产精品| 国产视频一区二| 欧美在线制服丝袜| 日韩黄色片在线| 亚洲搞黄视频| 久久日一线二线三线suv| 91香蕉亚洲精品| 五月天婷婷导航| 亚洲性人人天天夜夜摸| 日韩在线免费av| 爱爱免费小视频| 一区二区三区四区高清视频| 欧美日韩免费一区二区三区| 欧美在线观看成人| free性欧美16hd| 一区二区三区在线播放| 亚洲人成人77777线观看| 深夜福利视频在线观看| 懂色av一区二区三区蜜臀| 国产精品一区久久| 这里只有久久精品视频| 久久久综合网| 欧美在线观看视频| 黄色片视频网站| 黑丝一区二区三区| 九九久久精品一区| 91嫩草丨国产丨精品| 北条麻妃一区二区三区在线观看| 日韩欧美在线综合网| 亚洲视频一二三四| 日本欧美在线| 欧美精品v国产精品v日韩精品| 爱情岛论坛成人| 日韩一区二区三区免费| 色一情一乱一乱一91av| 农村妇女精品一二区| 亚洲优女在线| 一本色道亚洲精品aⅴ| 免费日韩视频在线观看| 欧美成人资源| 欧美午夜片在线观看| 欧美黄色性生活| 欧美日韩免费电影| 91精品国产综合久久蜜臀| 九九视频精品在线观看| 岛国精品在线| 91精品国产色综合久久| 一起草最新网址| 澳门精品久久国产| 日韩激情在线视频| 88久久精品无码一区二区毛片| 国产精品一区二区av交换| 国产小视频国产精品| 农村老熟妇乱子伦视频| 1024精品久久久久久久久| 欧美xxxx18性欧美| 欧美亚洲天堂网| 久久久久99| 91精品国产综合久久香蕉922| 国产一区二区小视频| 国产精品77777竹菊影视小说| 国产91一区二区三区| 全色精品综合影院| 国产精品伦理在线| 欧美黑人在线观看| 周于希免费高清在线观看 | 久久久久久久国产精品| 国产三级av片| 美女免费视频一区二区| 亚洲伊人久久大香线蕉av| 成人乱码一区二区三区| 久久一区二区三区四区| 国产又爽又黄ai换脸| 国产v日韩v欧美v| 欧美日韩高清在线播放| 丰满人妻一区二区三区免费视频棣| 神马午夜久久| 久久天天躁狠狠躁夜夜av| 国产黄色片视频| 欧美a级一区二区| caoporn国产精品免费公开| 天堂在线免费av| 一区二区中文字幕在线| 久久久一本二本三本| 日韩欧美三区| 日韩精品中文字| 超碰在线国产97| 丝袜诱惑制服诱惑色一区在线观看 | 97成人资源| 欧美日韩xx| 日本一区二区三区国色天香| 久久久无码中文字幕久...| 成人免费网站视频| 日韩欧美电影在线| 日韩av片在线免费观看| 99在线|亚洲一区二区| 成人免费网视频| 国产在线免费观看| 激情久久av一区av二区av三区| 三级一区二区三区| 免费久久精品| 97人人爽人人喊人人模波多| a毛片在线免费观看| 国产精品卡一卡二| 可以免费观看av毛片| 国产成人在线中文字幕| 美女av一区二区三区 | 午夜免费视频在线国产| 欧美性xxxx在线播放| 国产免费a级片| 亚洲欧洲美洲一区二区三区| 国产精品视频久久| 国产天堂素人系列在线视频| 天天操天天综合网| 欧美极品jizzhd欧美仙踪林| 亚洲最新av| 亚洲欧美日韩国产一区二区三区| 久久久久久久久久久久久久一区| 手机电影在线观看| 日韩欧美综合在线| 欧美三根一起进三p| 久草精品在线观看| 一区二区三区免费看| jizz久久久久久| 中日韩美女免费视频网址在线观看 | 天堂v视频永久在线播放| 夜夜揉揉日日人人青青一国产精品| 天天干天天av| 国产精品99一区二区三| 国产综合久久久久| 麻豆av在线导航| 欧美精品在线观看一区二区| fc2ppv在线播放| 国产一区二三区好的| 美女黄色片网站| 日本一区二区三区播放| 九九视频这里只有精品| 亚洲第一色视频| 亚洲成av人片在线| 国产夫妻性爱视频| 久久国产精品亚洲77777| 欧美日韩电影一区二区| 成人啊v在线| 最近2019年好看中文字幕视频 | 精品一区二区在线看| 激情五月五月婷婷| 99久久香蕉| 51久久精品夜色国产麻豆| 色猫av在线| 欧美三区免费完整视频在线观看| 美女福利视频网| 国产精品综合一区二区| 精品人妻少妇一区二区| 五月综合久久| 国产精品视频永久免费播放| 免费网站黄在线观看| 日韩精品在线一区| 日本天堂网在线| 国产精品久久国产精麻豆99网站| 亚洲免费成人在线视频| 黄色亚洲在线| 日本不卡一区| 日本在线一区二区三区| 欧美专区中文字幕| 麻豆电影在线播放| 精品国产一区二区精华| 亚洲精品男人的天堂| 中文字幕一区二区三区不卡| 日本天堂在线播放| 日本成人中文字幕在线视频 | 白丝女仆被免费网站| 精品一区二区三区在线观看| 亚洲精品乱码久久久久久| 伊人色在线观看| 亚洲美女一区| 亚洲欧洲一区二区福利| 成人av影音| 国产精品美女主播在线观看纯欲| a毛片在线观看| 亚洲人永久免费| 性生活视频软件| 色丁香久综合在线久综合在线观看| 麻豆天美蜜桃91| 久久一夜天堂av一区二区三区| 午夜一级免费视频| 视频一区视频二区中文| www.亚洲视频.com| 国产精品伦理久久久久久| 久久精品人人做人人爽电影| 国产区一区二| 国产精品久久久| 丝袜诱惑一区二区| 不卡中文字幕av| 成人在线观看网站| 日韩av一区二区在线| 99视频在线观看免费| 在线一区二区三区| 亚洲国产成人精品激情在线| 亚洲三级理论片| 九一国产精品视频| 91视频一区| 日本不卡一区| 欧美激情影院| 99在线首页视频| 综合久久伊人| 国产精品视频yy9099| av小说在线播放| 欧美理论片在线观看| 欧美一区二区三区| 国产一区二区激情| 免费国产在线视频| 狠狠久久五月精品中文字幕| 免费高清在线观看电视| 久久久精品国产免大香伊| 欧美熟妇精品一区二区蜜桃视频| 国产乱理伦片在线观看夜一区| 福利视频999| 老司机一区二区| 天天操,天天操| 免费成人在线观看| 欧美三级理论片| 蜜臀久久99精品久久久画质超高清 | 久草福利在线观看| 国产精品影视在线观看| 性鲍视频在线观看| 国产一区二区在线视频| 不卡中文字幕在线观看| 极品少妇xxxx精品少妇| 一区二区三区四区毛片| 国产一区二区三区国产| 小日子的在线观看免费第8集| 国产麻豆精品视频| 伊人av在线播放| 成人免费视频视频| 性久久久久久久久久久| 91麻豆免费看片| 三上悠亚影音先锋| 国产欧美综合在线观看第十页| 午夜精产品一区二区在线观看的| 欧美国产激情一区二区三区蜜月| 中文字幕黄色网址| 亚洲日穴在线视频| 久久av高潮av无码av喷吹| 亚洲成人福利片| 91video| 欧美日韩视频在线观看一区二区三区| 中文字幕免费观看视频| 制服丝袜一区二区三区| 亚洲国产精品久久久久爰性色| 亚洲激情自拍图| 大片免费播放在线视频| www.亚洲天堂| 久久www人成免费看片中文| 国产最新精品视频| 九九热线视频只有这里最精品| 国产精品亚发布| 91久久精品无嫩草影院| 精品国产一区二区三区麻豆免费观看完整版 | 欧美hdxxxxx| 欧美一级片一区| 日本一区二区三区中文字幕| av一区二区三区在线观看| 美女毛片一区二区三区四区| 亚洲精品一区二区三区四区五区 | 久久精品亚洲麻豆av一区二区 | 欧美日韩亚洲三区| 99爱视频在线| 韩国一区二区三区| 99久久人妻精品免费二区| 亚洲国产精品成人综合色在线婷婷 | 欧美日韩播放| 青青视频免费在线| 久久久久国内| 欧美图片自拍偷拍| 日本一区二区三区国色天香| 欧美日韩成人免费观看| 色屁屁一区二区| 亚洲国产精品久久久久久6q | 国产一区二区不卡视频在线观看| 精品毛片免费观看| 人妻少妇精品久久| 老司机免费视频一区二区| 国产婷婷在线观看| 国产精品电影一区二区三区| 狠狠躁夜夜躁人人爽天天高潮| 欧美日韩国产电影| 少妇性bbb搡bbb爽爽爽欧美| 久久视频免费观看| 欧美日韩精品一区二区三区视频| 国内外成人免费视频| 婷婷六月综合| 男人女人黄一级| 一本综合精品| 欧美日韩理论片| 国产午夜亚洲精品理论片色戒| 天天干中文字幕| 欧美日韩国产一二三| 三级做a全过程在线观看| 欧美伦理91i| 99久久久国产| 亚洲国内在线| 久久精品天堂| 欧美一区二区三区成人精品| 亚洲一二三区在线观看| 国产男男gay体育生网站| 国产一区二区免费| 欧美性猛交xxx高清大费中文| 国产精品久久精品视| 亚洲乱码精品| 国产精品久久久久久久av福利| 欧美激情在线观看视频免费| 成人免费区一区二区三区| 精品成人a区在线观看| 亚洲性图自拍| 亚洲综合中文字幕在线| 亚洲一区在线| 日本网站在线看| 亚洲人亚洲人成电影网站色| ,亚洲人成毛片在线播放| 中文字幕精品在线| 国产精品无码久久久久| 色综合666| 青青草国产精品97视觉盛宴| www..com.cn蕾丝视频在线观看免费版| 欧美性高跟鞋xxxxhd| 人成在线免费视频| 国产成人av在线播放| 国产免费av一区二区三区| 国产第一页视频| 国产婷婷色一区二区三区四区| 高潮毛片又色又爽免费| 亚洲欧美第一页| 国产极品久久久久久久久波多结野 | 蜜桃免费在线视频| 中文字幕视频一区二区三区久| 国产精品一级二级| 欧美精品在线观看| 丁香5月婷婷久久| 日本国产在线播放| 久久久久88色偷偷免费| 国产成人麻豆免费观看| 色噜噜亚洲精品中文字幕| 成人永久在线| 国产精品www在线观看| 91视频.com| 中文字幕网址在线| 美女撒尿一区二区三区| 动漫av一区| 成人在线观看a| 中文字幕亚洲电影| 日本免费一区视频| 日本精品免费观看| 91亚洲国产| youjizz.com日本| 欧美性猛交xxxx乱大交极品| aaa日本高清在线播放免费观看| 91美女片黄在线观看游戏| 欧美日韩理论| av女人的天堂| 欧美一区二区三区日韩| 丁香花在线观看完整版电影| 欧美成人综合一区| 激情文学综合插| 国产精品成人久久| 在线视频日本亚洲性| 日韩精品一区二区三区中文| 狠狠97人人婷婷五月| 中文字幕在线观看不卡视频| 亚洲国产精品国自产拍久久| 国产成人亚洲综合91| 欧美在线三区| 日韩在线免费观看av| 日韩一级精品视频在线观看| 亚洲欧美韩国| av 日韩 人妻 黑人 综合 无码| 久久综合精品国产一区二区三区| 国产绿帽刺激高潮对白|