用AWS应用程序负载平衡系统验证身分,恐面临ALBeast攻击
支付動態 · 2024-08-22

有研究人员发现,借由AWS Application Load Balancer(ALB)进行身分验证的应用程序可能存在ALBeast的弱点,攻击者有机会使用伪造的凭证(Token)存取曝险的应用程序

应用程序资安业者Miggo揭露名为ALBeast的重大层级漏洞,此漏洞与组态设置有关,影响利用AWS应用程序负载平衡系统Application Load Balancer(ALB)进行身分验证的应用程序,针对在曝露于互联网的应用程序,攻击者有机会借此绕过身分验证及授权要求。研究人员4月发现该漏洞,截至目前为止,至少有1.5万个利用ALB身分验证机制的应用程序曝险。

研究人员指出,ALBeast大致会造成3种影响,可区分为配置错误、不当实作,以及发行者伪造的层面。

首先是配置错误的部分,由于部分应用程序配置为ALB目标群组,而能绕过ALB管制并直接存取,攻击者可滥用指定区域、能存取所有AWS帐号的公钥服务器,设置任意的Key ID(kid),从而在应用程序验证伪造的ALB JWT凭证(Token)。

第二,关于不当实作,原因在于AWS的文档未提及有关凭证签署者的指引,使得缺乏这种实作的应用程序容易受到ALBeast攻击。

至于发行者伪造的情况,则是指攻击者利用自己控制的ALB,就有机会伪造具备任意身分验证提供者(IdP)签署的ALB凭证。换言之,这代表不当配置的应用程序若是由这种IdP进行验证,就会曝露ALBeast弱点。

究竟黑客如何利用上述漏洞?研究人员指出,攻击者事先建置自己的ALB,然后将其用来签署能完全掌控的凭证,接着调整ALB组态,并对目标设置签署者。

这么一来,AWS就会以前述设置的签署者为黑客伪造的凭证进行签章,使得攻击者最终能利用该凭证绕过身分验证及授权流程,存取受害组织的应用程序。

研究人员将上述发现在4月6日通报AWS,并在揭露与修复过程紧密合作。

ALBeast冲击的范围有多大?研究人员指出,这项漏洞不仅影响AWS代管的应用程序,其他公有云代管或内部建置的应用系统也可能遭殃。根据调查,他们在37.1万个应用程序里,找到有1.5万个采用ALB验证功能而可能曝险的系统,研究人员已试图联系受到影响的企业组织。

热门文章
Zenith携手HUIDU,冠名赞助2026年世界杯嘉年华官方巡回活动
线上游戏
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
首页
游戏
合作
发现
我的