用AWS应用程序负载平衡系统验证身分,恐面临ALBeast攻击
支付動態 · 2024-08-22

有研究人员发现,借由AWS Application Load Balancer(ALB)进行身分验证的应用程序可能存在ALBeast的弱点,攻击者有机会使用伪造的凭证(Token)存取曝险的应用程序

应用程序资安业者Miggo揭露名为ALBeast的重大层级漏洞,此漏洞与组态设置有关,影响利用AWS应用程序负载平衡系统Application Load Balancer(ALB)进行身分验证的应用程序,针对在曝露于互联网的应用程序,攻击者有机会借此绕过身分验证及授权要求。研究人员4月发现该漏洞,截至目前为止,至少有1.5万个利用ALB身分验证机制的应用程序曝险。

研究人员指出,ALBeast大致会造成3种影响,可区分为配置错误、不当实作,以及发行者伪造的层面。

首先是配置错误的部分,由于部分应用程序配置为ALB目标群组,而能绕过ALB管制并直接存取,攻击者可滥用指定区域、能存取所有AWS帐号的公钥服务器,设置任意的Key ID(kid),从而在应用程序验证伪造的ALB JWT凭证(Token)。

第二,关于不当实作,原因在于AWS的文档未提及有关凭证签署者的指引,使得缺乏这种实作的应用程序容易受到ALBeast攻击。

至于发行者伪造的情况,则是指攻击者利用自己控制的ALB,就有机会伪造具备任意身分验证提供者(IdP)签署的ALB凭证。换言之,这代表不当配置的应用程序若是由这种IdP进行验证,就会曝露ALBeast弱点。

究竟黑客如何利用上述漏洞?研究人员指出,攻击者事先建置自己的ALB,然后将其用来签署能完全掌控的凭证,接着调整ALB组态,并对目标设置签署者。

这么一来,AWS就会以前述设置的签署者为黑客伪造的凭证进行签章,使得攻击者最终能利用该凭证绕过身分验证及授权流程,存取受害组织的应用程序。

研究人员将上述发现在4月6日通报AWS,并在揭露与修复过程紧密合作。

ALBeast冲击的范围有多大?研究人员指出,这项漏洞不仅影响AWS代管的应用程序,其他公有云代管或内部建置的应用系统也可能遭殃。根据调查,他们在37.1万个应用程序里,找到有1.5万个采用ALB验证功能而可能曝险的系统,研究人员已试图联系受到影响的企业组织。

热门文章
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
首页
游戏
合作
发现
我的