精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

S3影子存儲(chǔ)桶使AWS帳戶容易受到攻擊

安全
研究人員發(fā)現(xiàn)了一種攻擊AWS服務(wù)或自動(dòng)配置AWS S3存儲(chǔ)桶的第三方項(xiàng)目的新方法,這種被稱為“Shadow Resource”的新攻擊向量可能導(dǎo)致AWS賬戶被接管、遠(yuǎn)程代碼執(zhí)行或敏感數(shù)據(jù)泄露。

攻擊者可以通過預(yù)先創(chuàng)建具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶,從而訪問AWS賬戶或敏感數(shù)據(jù),而這些存儲(chǔ)桶將被各種服務(wù)和工具自動(dòng)使用。

研究人員發(fā)現(xiàn)了一種攻擊AWS服務(wù)或自動(dòng)配置AWS S3存儲(chǔ)桶的第三方項(xiàng)目的新方法,這種被稱為“Shadow Resource”的新攻擊向量可能導(dǎo)致AWS賬戶被接管、遠(yuǎn)程代碼執(zhí)行或敏感數(shù)據(jù)泄露。

安全公司Aqua Security的研究人員發(fā)現(xiàn),六種AWS服務(wù)會(huì)創(chuàng)建具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶,這些存儲(chǔ)桶易受新劫持技術(shù)的攻擊,他們?cè)诒局艿腂lack Hat USA安全會(huì)議上展示了他們的研究成果。

“Shadow Resource”攻擊涉及攻擊者在其他AWS區(qū)域提前創(chuàng)建存儲(chǔ)桶,然后等待目標(biāo)用戶在這些區(qū)域啟用易受攻擊的服務(wù),從而導(dǎo)致敏感文件和配置被存儲(chǔ)在由攻擊者控制的存儲(chǔ)桶中。

Aqua確定易受此技術(shù)攻擊的AWS服務(wù)包括CloudFormation、Glue、EMR、SageMaker、ServiceCatalog和CodeStar。亞馬遜已經(jīng)修復(fù)了這些服務(wù)中的問題,并正在調(diào)查過去是否曾被利用過,其他表現(xiàn)出類似S3存儲(chǔ)桶配置行為的AWS服務(wù)和第三方工具可能仍然存在漏洞。

具有后門潛力的影子存儲(chǔ)桶

Aqua的研究人員在注意到AWS CloudFormation每次在新的AWS地理區(qū)域啟用時(shí),都會(huì)在后臺(tái)創(chuàng)建一個(gè)S3存儲(chǔ)桶后,開始了他們的調(diào)查。這個(gè)S3存儲(chǔ)桶用于存儲(chǔ)用戶創(chuàng)建的CloudFormation模板,其名稱格式為[固定前綴]-[唯一哈希值]-[AWS區(qū)域名稱],例如cf-templates-123abcdefghi-us-east-1。

S3存儲(chǔ)桶名稱在整個(gè)AWS基礎(chǔ)設(shè)施中是唯一的,因此研究人員想知道,如果攻擊者提前在用戶可能稍后啟用的不同區(qū)域中注冊(cè)了CloudFormation預(yù)期會(huì)創(chuàng)建的存儲(chǔ)桶名稱,會(huì)發(fā)生什么。

存儲(chǔ)桶名稱的前綴和哈希部分在各區(qū)域之間保持不變——只有區(qū)域部分會(huì)改變。因此,如果攻擊者確定了哈希值,他們可以在用戶尚未使用的區(qū)域中預(yù)先注冊(cè)該存儲(chǔ)桶。盡管猜測(cè)哈希值是不可能的,但Aqua研究人員設(shè)法在GitHub的公共倉庫或公開的錯(cuò)誤票中找到了這些哈希值。

接下來他們想知道,當(dāng)用戶在某個(gè)區(qū)域部署服務(wù)時(shí),CloudFormation是否會(huì)使用攻擊者創(chuàng)建的現(xiàn)有存儲(chǔ)桶,還是會(huì)在嘗試創(chuàng)建存儲(chǔ)桶時(shí)出現(xiàn)錯(cuò)誤。他們發(fā)現(xiàn),CloudFormation確實(shí)會(huì)響應(yīng)一個(gè)錯(cuò)誤——但只有在存儲(chǔ)桶未配置為公共訪問時(shí)才會(huì)如此,這是因?yàn)樗鼰o法向存儲(chǔ)桶寫入文件。

因此,如果攻擊者配置了非常寬松的策略以允許服務(wù)所需的操作,并啟用了公共訪問,CloudFormation將直接使用這個(gè)惡意存儲(chǔ)桶。

問題的影響取決于易受攻擊服務(wù)在存儲(chǔ)桶中存儲(chǔ)的內(nèi)容。對(duì)于CloudFormation(一個(gè)基礎(chǔ)設(shè)施即代碼工具)來說,存儲(chǔ)在存儲(chǔ)桶中的模板用于自動(dòng)部署由用戶定義的基礎(chǔ)設(shè)施堆棧。

這些模板可能包含敏感信息,如環(huán)境變量、憑據(jù)等,但問題更嚴(yán)重的是,攻擊者可以在存儲(chǔ)桶中保存的模板中注入后門代碼,這些代碼將在用戶的賬戶中執(zhí)行。例如,攻擊者可以在模板中注入一個(gè)惡意的Lambda函數(shù),該函數(shù)可以在賬戶中創(chuàng)建一個(gè)新的管理員角色,供攻擊者使用。

使用賬戶ID生成可預(yù)測(cè)的S3存儲(chǔ)桶名稱

CloudFormation攻擊依賴于服務(wù)為用戶在某個(gè)區(qū)域創(chuàng)建的現(xiàn)有S3存儲(chǔ)桶名稱被泄露在代碼倉庫中,但其他自動(dòng)創(chuàng)建S3存儲(chǔ)桶的AWS服務(wù)使用了更為可預(yù)測(cè)的命名模式。例如,AWS EMR(Elastic MapReduce)生成的S3存儲(chǔ)桶名稱為aws-emr-studio-[account-ID]-[region],而AWS SageMaker則使用sagemaker-[region]-[account-ID]。

根據(jù)AWS文檔,AWS賬戶ID不被視為機(jī)密或敏感信息。因此,它比由特定服務(wù)生成的唯一哈希值更有可能在多個(gè)地方被暴露。

AWS EMR是一項(xiàng)服務(wù),用戶可以使用Apache Hadoop、Apache Spark、Apache Hive和Jupyter Notebook等框架處理和分析大數(shù)據(jù)集。由EMR Studio創(chuàng)建的S3存儲(chǔ)桶用于存儲(chǔ)敏感的配置文件,同樣易受此類攻擊。

例如,攻擊者可以在受害者的EMR服務(wù)存儲(chǔ)的Jupyter Notebook文件(.ipynb)中注入惡意函數(shù),導(dǎo)致Jupyter Notebook界面中出現(xiàn)跨站腳本(XSS)漏洞。研究人員表示,這種漏洞可用于將用戶重定向到偽造的AWS登錄頁面,從而竊取他們的憑據(jù)。

AWS SageMaker是一個(gè)用于構(gòu)建、訓(xùn)練和部署機(jī)器學(xué)習(xí)模型的服務(wù),也存在類似的漏洞,因?yàn)镾ageMaker Canvas會(huì)自動(dòng)設(shè)置一個(gè)可預(yù)測(cè)的S3存儲(chǔ)桶。如果攻擊者預(yù)先注冊(cè)了這個(gè)存儲(chǔ)桶,他們可以訪問敏感的模型訓(xùn)練數(shù)據(jù),甚至可以污染數(shù)據(jù)集,從而創(chuàng)建不準(zhǔn)確的模型。

研究人員還警告說,許多組織用于在其AWS環(huán)境中部署資源的開源工具也會(huì)創(chuàng)建具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶,這些名稱通常依賴于AWS賬戶ID、固定前綴和區(qū)域名稱,這些工具是否易受攻擊取決于它們?cè)诖鎯?chǔ)桶已存在的情況下是否會(huì)報(bào)錯(cuò),或者它們是否會(huì)繼續(xù)使用現(xiàn)有存儲(chǔ)桶(該存儲(chǔ)桶可能是由攻擊者擁有的)。影響還取決于存儲(chǔ)在這些存儲(chǔ)桶中的文件和資源類型。

研究人員在GitHub上搜索AWS賬戶ID模式,得到了將近160,000個(gè)結(jié)果。此外,還有其他人建立的包含AWS賬戶ID的列表,以及可能包含賬戶ID的S3存儲(chǔ)桶名稱列表。AWS賬戶ID還可以通過已知技術(shù)從AWS訪問密鑰ID中推導(dǎo)出來。

桶壟斷攻擊及其緩解措施

為了最大化攻擊成功的可能性,攻擊者可以使用可預(yù)測(cè)的命名模式在組織尚未使用的所有AWS區(qū)域中創(chuàng)建影子S3存儲(chǔ)桶。AWS目前有33個(gè)區(qū)域,而一個(gè)組織不太可能使用其中的所有區(qū)域。研究人員將這種攻擊稱為“桶壟斷攻擊”。

首先,攻擊者找到一個(gè)基于AWS賬戶ID生成具有可預(yù)測(cè)名稱的S3存儲(chǔ)桶的服務(wù)或開源工具。然后,他們識(shí)別出使用該服務(wù)或工具的組織,并找到其賬戶ID。確定這些組織尚未使用哪些區(qū)域來部署服務(wù)或工具并不困難,因?yàn)榇鎯?chǔ)桶名稱在整個(gè)服務(wù)中是唯一的,容易檢查它們是否已存在。

Aqua Security的研究人員提出的一種緩解措施是,組織可以為其使用的服務(wù)或工具所使用或假定的角色定義一個(gè)范圍化的策略,并在策略中包含`aws:ResourceAccount`條件元素,這可以用于檢查擁有資源(如S3存儲(chǔ)桶)的AWS賬戶ID是否與條件中提供的用戶自身的AWS賬戶ID匹配。

想要檢查某些服務(wù)的存儲(chǔ)桶是否遵循可預(yù)測(cè)名稱模式且由自己擁有的組織,可以使用以下命令:`aws s3api list-objects-v2 --bucket --expected-bucket-owner `。如果回復(fù)為“訪問被拒絕(Access Denied)”,則表示盡管存儲(chǔ)桶名稱中包含您的賬戶ID,但該存儲(chǔ)桶并不屬于您的賬戶。

那些基于AWS賬戶ID并使用可預(yù)測(cè)模式自動(dòng)生成存儲(chǔ)桶名稱的工具應(yīng)轉(zhuǎn)向使用唯一的哈希值和隨機(jī)標(biāo)識(shí)符來為每個(gè)區(qū)域生成存儲(chǔ)桶名稱。

責(zé)任編輯:龐桂玉 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2017-09-04 15:37:19

2024-08-23 15:02:23

2015-03-09 10:12:51

AWS S3AWSCloudFront

2019-07-19 17:19:19

網(wǎng)絡(luò)安全銀行軟件

2023-08-17 15:40:52

2012-04-27 11:09:44

AmazonAWS

2014-05-21 15:15:10

AWS S3

2022-04-12 14:37:26

區(qū)塊鏈橋區(qū)塊鏈貨幣

2024-07-04 15:47:28

2017-03-14 10:54:19

AWS S3云存儲(chǔ)故障

2022-11-18 09:51:33

2024-10-24 16:29:07

2023-10-30 07:46:21

2010-12-28 10:48:37

2016-09-20 23:44:43

2017-04-24 11:18:14

美團(tuán)云

2017-03-01 09:00:31

亞馬遜AWSAWS S3云計(jì)算宕機(jī)

2017-03-09 00:41:40

2013-03-14 09:39:37

云存儲(chǔ)Azure亞馬遜S3

2024-01-12 13:27:07

AWS用法S3
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

中文无码精品一区二区三区| 最近中文字幕在线mv视频在线| 国产高清一区二区三区视频 | 天天干天天爽天天操| 亚洲少妇自拍| 久久在线观看视频| 免费的av网站| 99精品女人在线观看免费视频 | 成人污网站在线观看| 五月色婷婷综合| 九九九久久久精品| 欧美在线观看网址综合| 中国一级片在线观看| 日韩极品少妇| 欧美一区二区三区思思人| 精品一卡二卡三卡| 伊人手机在线| 国产精品福利一区| 免费看成人片| 黑人乱码一区二区三区av| 精品一区二区久久久| 26uuu亚洲伊人春色| 欧美成人免费观看视频| 成人婷婷网色偷偷亚洲男人的天堂| 精品少妇一区二区| 亚洲天堂网2018| 成人看片在线观看| 精品毛片网大全| 国产一级大片免费看| 91亚洲精选| 国产日韩欧美电影| 欧美日韩在线不卡一区| 婷婷伊人综合中文字幕| 国产91色综合久久免费分享| 91久久久国产精品| 亚洲最大成人av| 日韩福利视频网| 日本精品久久久久久久| 色婷婷av国产精品| 亚洲先锋成人| 欧美极品在线播放| 麻豆91精品91久久久| 91精品国产视频| 色婷婷av一区二区三区久久| 日本美女bbw| 成人在线免费视频观看| 国产亚洲综合久久| 波多野结衣一二三四区| 欧美亚洲高清| 最近2019年手机中文字幕| 日韩精品电影一区二区| 亚洲区小说区| 亚洲免费av电影| 成人在线一级片| 成人vr资源| 色妞色视频一区二区三区四区| 卡一卡二卡三在线观看| 欧美精品色图| 日韩中文字幕国产| 午夜剧场免费在线观看| 91精品天堂福利在线观看| 久久五月天色综合| 清纯粉嫩极品夜夜嗨av| 国内精品久久久久久久影视蜜臀 | 亚洲草草视频| 免费av在线网站| 亚洲美女视频在线观看| 日韩在线视频在线| 国产理论在线| 在线观看www91| 日韩av片免费观看| 国内精品国产成人国产三级粉色| 亚洲国产欧美一区二区三区久久| 少妇按摩一区二区三区| 精品国产91| 美女久久久久久久| 奇米影视第四色777| 天堂一区二区在线免费观看| 国产欧美精品xxxx另类| 99国产精品欲| av一区二区不卡| 日本一区二区三区视频免费看| 国内在线免费高清视频| ●精品国产综合乱码久久久久 | 制服丝袜中文字幕在线| 天天色天天操综合| 视频二区在线播放| 日韩成人久久| 亚洲性xxxx| 激情综合网五月天| 日本三级亚洲精品| y111111国产精品久久婷婷| 男女污污视频在线观看| 椎名由奈av一区二区三区| 免费一级特黄毛片| 国产亚洲欧美日韩精品一区二区三区| 日韩免费性生活视频播放| 成人网站免费观看| 亚洲有吗中文字幕| 日韩女优在线播放| 朝桐光av在线一区二区三区| 久久久激情视频| 欧美大黑帍在线播放| 嫩草伊人久久精品少妇av杨幂| 日韩午夜激情av| 免费观看a级片| 亚洲黄色三级| 91精品综合视频| 久草视频在线看| 亚洲国产中文字幕| 欧美一级xxxx| 国产日产一区 | 欧美成人a交片免费看| 日韩一区二区三| www..com.cn蕾丝视频在线观看免费版 | 3d动漫精品啪啪1区2区免费| 可以直接看的无码av| 欧美 日韩 国产 一区| 国产精品xxx视频| 亚洲 欧美 激情 另类| 一区2区3区在线看| 免费网站在线观看黄| 久草成人资源| 2019中文在线观看| 内射后入在线观看一区| 亚洲黄色免费网站| 999这里有精品| 欧美色图激情小说| 国产成+人+综合+亚洲欧美丁香花| 亚洲国产综合一区| 亚洲激情自拍视频| 图片区乱熟图片区亚洲| 99久久精品费精品国产| 国产精品偷伦视频免费观看国产| 欧美女优在线| 一本色道久久综合亚洲aⅴ蜜桃 | 精品久久久久av| 日韩影视高清在线观看| 午夜精品一区二区三区视频免费看| 国产免费叼嘿网站免费| 亚洲欧美激情在线| 国产乱女淫av麻豆国产| 2023国产精品久久久精品双| 国产欧美日韩精品专区| 最新av网站在线观看| 欧洲色大大久久| 国产99在线 | 亚洲| 日韩成人精品在线观看| 五月天色一区| 人人精品久久| 久久福利视频导航| 国产精品伊人久久| 亚洲综合免费观看高清完整版在线| 在线免费黄色小视频| 欧美国产激情| 国产精品一区二区三区不卡 | 懂色aⅴ精品一区二区三区蜜月| 在线观看国产三级| 先锋亚洲精品| 亚洲成色www久久网站| 国产精品传媒麻豆hd| 日韩在线观看免费全| 99热精品在线播放| 性做久久久久久免费观看| 精品中文字幕在线播放| 三级久久三级久久久| 一区二区av| 欧美成人精品一级| 97精品免费视频| 三级理论午夜在线观看| 欧美无砖砖区免费| 午夜精品福利在线视频| 国产成人亚洲综合a∨猫咪| 性欧美大战久久久久久久| 宅男在线一区| 国产在线a不卡| 黄色成人在线网| 亚洲视频在线视频| 国产绿帽一区二区三区| 午夜精品久久久久久久99水蜜桃 | 国产精品亚洲片在线播放| 国产伦精品一区二区三区精品视频| 国产原创视频在线观看| 亚洲国产精品视频在线观看| 中文字字幕在线中文| 国产精品全国免费观看高清| wwwxxx色| 日本不卡一区二区三区| 永久免费看av| 国产探花一区二区| 亚洲aⅴ男人的天堂在线观看 | 国产鲁鲁视频在线观看免费| 日韩一区二区三区观看| 天天干天天操天天爱| 专区另类欧美日韩| 亚洲av综合一区二区| 国产尤物一区二区在线| 中文字幕日本最新乱码视频| 亚洲国产一区二区在线观看 | 国产日产亚洲精品| av免费不卡国产观看| 久久久精品国产亚洲| 青青草手机在线| 日韩精品一区二区三区四区视频| 婷婷激情五月综合| 午夜影院久久久| 亚洲aaa视频| 久久蜜桃av一区二区天堂| 亚洲综合在线一区二区| 日本中文在线一区| 国产一区二区在线视频播放| 欧美1区视频| 亚洲精品二区| 中文字幕av一区二区三区人| 成人蜜桃视频| 成人网av.com/| 国产精品xxx视频| 欧美黑人一区| 国内外成人免费激情在线视频网站 | 日韩中文字幕av| 黄色小视频在线免费观看| 亚洲成人久久久| 亚洲国产精品一| 日韩欧美亚洲国产另类| 国产又黄又猛又爽| 欧美色综合网站| 亚洲精品久久久久久久蜜桃| 精品国产1区2区| 免费观看一级视频| 一二三四区精品视频| 尤物在线免费视频| 国产精品美女久久久久久久久 | 日本高清视频免费看| 日韩一区二区在线播放| 国产色视频在线| 欧美精品久久久久久久多人混战 | 成人在线爆射| 日韩av不卡电影| 97se综合| 国产精品www色诱视频| 三级成人在线| 国产精品夜色7777狼人| 成人免费视频观看| 国产男女猛烈无遮挡91| 亚洲精品毛片| 亚洲free嫩bbb| 国产一区二区三区亚洲综合| 91亚洲精品久久久久久久久久久久| 亚洲男人在线| 999视频在线观看| 57pao国产一区二区| www.av一区视频| 女人抽搐喷水高潮国产精品| 久久精品丝袜高跟鞋| 精品一区三区| 亚洲欧洲国产日韩精品| 国产精品久久久久久影院8一贰佰| 正在播放一区二区三区| 中文字幕一区二区av| 国产小视频免费| 亚洲深夜影院| 国产三级三级三级看三级| 另类小说视频一区二区| 日韩a一级欧美一级| 国产91高潮流白浆在线麻豆| 精品一区二区视频在线观看| 久久蜜桃av一区精品变态类天堂| 亚洲天堂最新地址| 亚洲日本韩国一区| 国产在线成人精品午夜| 色综合av在线| 国产精品久久久久久久久久久久久久久久 | 国产三区在线视频| 免费成人美女在线观看.| 欧美一级小视频| 成人动漫中文字幕| 久久亚洲无码视频| 1000部国产精品成人观看| 日本少妇久久久| 欧美性videosxxxxx| 国产女人爽到高潮a毛片| 亚洲激情免费观看| a√在线中文网新版址在线| 九九视频直播综合网| 欧美天堂视频| 岛国视频一区| 欧美日韩在线播放视频| 亚洲色成人www永久在线观看| 久久午夜视频| 在线观看欧美一区二区| 久久久久久夜精品精品免费| 欧美日韩综合一区二区| 色哟哟日韩精品| www.xxxx国产| 永久免费精品影视网站| 182在线播放| 成人精品一区二区三区电影免费 | 亚洲 日韩 国产第一区| 亚洲全部视频| 国产精品探花在线播放| 久久久国际精品| 国产一级视频在线观看| 欧美日韩国产综合草草| 天堂av资源在线| 欧美精品在线第一页| 欧美日韩亚洲国产| 精选一区二区三区四区五区| 中文字幕一区二区三区乱码图片| 91看片就是不一样| 99视频热这里只有精品免费| 日本精品在线免费观看| 91久久一区二区| 天堂中文资源在线观看| 久久国产精品视频| 久久日本片精品aaaaa国产| 欧美高清视频一区二区三区在线观看| 综合色一区二区| 欧美美女一级片| 国产日韩av一区| 天堂网中文字幕| 亚洲国产精品福利| 日韩精品亚洲人成在线观看| 国产欧洲精品视频| 欧美久久综合网| 黑森林福利视频导航| 波多野洁衣一区| 精品97人妻无码中文永久在线| 8v天堂国产在线一区二区| 91精品大全| 国产精品三级网站| 欧美美女视频| 久草在在线视频| 久久久精品国产99久久精品芒果 | 97超碰在线公开在线看免费| 国产免费亚洲高清| 日韩欧美视频| 日韩高清第一页| 国产精品成人一区二区艾草| 中国黄色一级视频| 在线观看久久久久久| 成人黄页网站视频| 亚洲午夜精品久久久中文影院av| 青青草一区二区三区| 国产综合精品久久久久成人av| 在线视频你懂得一区| 成人亚洲性情网站www在线观看| 国产精品88a∨| 日韩在线综合| 国产无色aaa| 亚洲影视在线播放| 污污网站免费在线观看| 26uuu国产精品视频| 国产欧美久久一区二区三区| 视色视频在线观看| 亚洲色图一区二区三区| 国产视频手机在线观看| 欧美日韩国产成人在线观看| 国产精品白丝av嫩草影院| 日韩精品一区二区三区久久| 久久蜜桃av一区二区天堂| 中文字幕在线一| 欧美精品午夜视频| 欧美日韩看看2015永久免费| 日韩欧美xxxx| 亚洲天堂免费在线观看视频| 午夜精品久久久久久久99热黄桃 | 91国内外精品自在线播放| 一本一本久久a久久精品综合妖精| 久久91精品国产91久久小草| 国产这里有精品| 亚洲国产精品yw在线观看| 成人午夜视屏| 亚洲免费av网| 99久久综合狠狠综合久久| 在线免费观看国产精品| 精品国产一区二区三区在线观看 | 成人黄页在线观看| 日韩人妻精品中文字幕| www.美女亚洲精品| 精品国产午夜肉伦伦影院| 人妻丰满熟妇av无码区app| 中文字幕亚洲电影| 色婷婷激情五月| 国产精品一区av| 亚洲国产高清一区| 一级在线观看视频| 精品国产青草久久久久福利| 欧美电影h版| av在线观看地址| 国产精品久久久久久亚洲伦| www.日日夜夜| 国产精品草莓在线免费观看| 欧美激情综合色综合啪啪| 美女被到爽高潮视频| 日韩视频中午一区| 精品成人av| 国产白丝袜美女久久久久| 亚洲色图清纯唯美| 久久久资源网| 国产精品对白一区二区三区|