1730080033
2024-10-25 15:02:00
アマゾン ウェブ サービスは、適切な条件下で攻撃者がユーザーのアカウントを完全に乗っ取ることを可能にするオープンソースのクラウド開発キットの欠陥を修正した。
クラウド開発キット (CDK) は、AWS によって開発されたオープンソース フレームワークで、開発者が Python、TypeScript、JavaScript、Go などのプログラミング言語を使用してクラウド アプリケーション インフラストラクチャをコードとして定義し、AWS CloudFormation を通じてこれらのリソースをプロビジョニングできるようにします。 。
アクアのバグハンター 斑点のある 同社のセキュリティ研究者オフェク・イタッチ氏とヤキル・カドコダ氏によると、CDKの問題は6月27日に起きたという。約 2 週間後、クラウド巨人は パッチが適用された の欠陥 CDK バージョン v2.149.0。
AWS は、CDK ユーザーの約 1% がこのセキュリティ問題の影響を受けやすいことを確認し、次のように保証しました。 レジスター 「報告されたすべての懸念を調査し、解決した」と述べた。 AWS の広報担当者は電子メールでの声明の中で、欠陥の報告と AWS との協力における Aqua の取り組みを同事業部門が評価していると述べ、さらに次のように付け加えた。
このセキュリティ問題は、「」と呼ばれる以前の攻撃手法に関連しています。バケットモノポリー「これも Aqua によって特定されました。この犯罪では、犯罪者が AWS S3 バケット名を予測し、悪意のあるコードをバケットに事前ロードし、標的の組織がそれを無意識のうちに実行するのをじっと待っている可能性があります。」
それが起こると、攻撃者はデータを盗んだり、知らないうちにユーザーのアカウントを乗っ取ったりする可能性があります。
新しい問題には、これらの S3 バケット、その名前の予測可能な性質、および攻撃者がこの予測可能性を悪用することも関係しています。 S3 バケット名のスクワッティング。
アプリを展開する前に、CDK はユーザーに次のことを要求します。 ブートストラップ 彼らの環境。これにより、ID およびアクセス管理 (IAM) ロール、権限とポリシー、S3 ステージング バケットなどの必要なインフラストラクチャ コンポーネントが自動的に作成されます。
以前のバケット独占の問題と同様に、これらの CDK ステージング バケットは、セットの命名メカニズム「cdk-{Qualifier}-{Description}-{Account-ID}-{Region}」に従っています。 AWS アカウント ID と CDK がデプロイされたリージョンを知っています。アクアデュオは次のように述べています。
そして、結局のところ、 何千ものインスタンス この場合、ブートストラップ プロセス中にデフォルトの修飾子が使用されます。これにより、別のユーザーの CDK ステージング バケット名を主張し、バケット モノポリー攻撃の概要で詳述されているすべての悪行を実行することが非常に簡単になります。
特定のシナリオでは、CDKの問題により「攻撃者がターゲットのAWSアカウントへの管理アクセスを取得でき、その結果完全なアカウントが乗っ取られる」可能性があるとItach氏とKadkoda氏は書いている。
その後、これらのユーザー全員に AWS から通知が送信されました。修正の一環として、AWS ではアセットがユーザーのアカウント内のバケットにのみアップロードされるようになりました。これにより、ブートストラップ プロセスを開始したアカウントが所有していないデータの使用が防止されます。
ただし、更新されたバージョンであっても、古いバージョン (CDK バージョン 2.148.1 (2024 年 7 月 11 日) 以前) でブートストラップしたことがある場合は、ユーザーのアクションが必要です。このリスクを軽減するために、Aqua は次のことを提案しています。
さらに、二人が以前の調査で示唆したように、予測可能な S3 バケット名を使用しないでください。そうしないと、攻撃者にバケットの名前を占拠される危険があります。 「代わりに、リージョンおよびアカウントごとに一意のハッシュまたはランダムな識別子を生成し、それらを S3 バケット名に組み込みます。」 ®
#AWS #CDK #の欠陥によりアカウントが完全乗っ取りにさらされる #Register