AWS服务存在Bucket Monopoly、Shadow Resources漏洞,恐加剧S3相关攻击的威胁
支付動態 · 2024-08-09

有研究人员指出,用户在AWS创建特定服务的过程中,系统于背景自动产生的S3存储桶名称,让攻击者有可乘之机,借由在不同地区抢先注册指定帐号,从而有机会对目标用户下手

云端服务的运作相当复杂,尤其是有许多服务于背景运作,甚至有可能作为其他服务运作的其中一环,若是这些服务运作的方式不够安全,很有可能引发严重的后果。

资安业者Aqua Security的研究人员于今年2月,找到6个AWS重大层级的漏洞,并指出这些漏洞可让攻击者破坏所有帐号,有可能导致帐号遭到接管,或是远程运行任意代码、数据外泄、曝露义感数据、引发服务中断的情形。对此,AWS获报后进行相关验证,并自3月至6月逐步完成修补。研究人员也在黑帽大会上公布相关的调查结果。

这些漏洞主要偏重于「影子资源」的层面,这类资源的来源,是用户在进行AWS服务的相关设置过程里,由系统在背景自动产生的资源,因此这类资源的运作状态,一般用户往往不会特别留意。

而对于漏洞的影响范围,研究人员指出涵盖多项服务,包括:CloudFormation、Glue、EMR、SageMaker、ServiceCatalog、CodeStar。用户首次在新地点创建服务的过程里,系统会自动创建具有特定名称的S3存储桶,这个名称包含用ID、服务名称、地区。

其中一个漏洞被称做Bucket Monopoly,起因是S3存储桶使用了容易被猜到的AWS帐号ID,由于这个ID原本不被视为敏感数据,而让攻击者有机可乘。

攻击者可借由上述存储桶名称可预测的规则,抢在目标用户之前在其他地区的数据中心创建存储桶并植入恶意代码,使得受害组织试图在新区域激活服务时,恶意代码便会不知不觉在组织的环境内运行,从而让攻击者创建管理员帐号并取得控制权

研究人员指出,根据他们的分析,这种ID应被视为机密,因为攻击者一旦取得这类数据,就有机会进行相关攻击。就算攻击者无法直接破解控制用户帐号,但还是能借由这项信息,收集用户的各式数据。

针对这项问题,AWS已变更默认组态,经过调整的服务将不会自动产生存储桶的名称,若是存储桶名称已经存在,系统则会加上随机的识别码。

另一个研究人员公布的弱点被称为Shadow Resources,攻击者可在用户不知情的状态下,借此产生AWS S3的服务组件。

研究人员起初在CloudFormation察觉此事,攻击者可在目标用户尚未激活的AWS地区当中,使用现有的堆栈及名称创建帐号,来抢占资源,当受害者将工作负载转移到新区域,就有可能不知不觉使用攻击者控制的S3存储桶而受到控制。

这项弱点发生的原因在于,用户通过AWS管理主控台在CloudFormation创建堆栈的过程中,AWS会自动创建存放CloudFormation范本的S3存储桶,而这个存储桶的名称也同样具备相同的特性,使得攻击者有机会用来发动攻击。

热门文章
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
首页
游戏
合作
发现
我的