Amazon修补AWS Cloud Development Kit帐户可被接管的安全漏洞
支付動態 · 2024-10-28

AWS今年10月修补由资安业者Aqua揭发的AWS CDK安全漏洞,此一漏洞可能允许黑客接管CDK用户帐户,漏洞影响v2.148.1和更早的CDK版本

Aqua Security Software

资安业者Aqua上周揭露了一个曾经存在于AWS Cloud Development Kit(AWS CDK)的安全漏洞,此一漏洞可能允许黑客接管CDK用户帐户,但在AWS收到Aqua通知之后,已于今年10月将其修补,并估计约有1%的CDK用户受到影响。

AWS CDK是个开源的基础设施即代码(Infrastructure as Code,IaC)开发框架,它让开发人员可通过自己熟悉的代码来定义云端基础设施,CDK可直接将这些代码转换成AWS可解释与部署的配置。

要使用AWS CDK之前,开发人员必须先初始化其环境,以替CDK的堆栈部署作准备,在此一进程中,AWS CDK会创建一个暂时的S3存储桶来存放部署资产,该存储桶的命名是唯一的、与用户帐户有关,而且是可预测的。因此,黑客只要知道目标对象的帐号ID,就能跨所有AWS区域替CDK创建暂存的S3存储桶。

在黑客取得AWS CDK用户的存储桶之后,有两个可能的情况,一是该存储桶属于新用户,根本尚未被创建,因此此一新用户在初始化期间要创建时就会出现错误,二是该存储桶属于旧用户,而且已被该用户移除(所以才能再被创建)。

就算AWS CDK用户手动删除了S3存储桶,但系统在部署时仍会存取该存储桶,因而让黑客有机可趁,修改用户上传的范本,进而获得目标帐户的完整控制权

Aqua分析了38,560个AWS帐户,发现当中有2%安装了CDK,并有10%帐户及超过100个存储桶可能受到上述攻击,而AWS则说约有1%的CDK用户受到影响。

在今年6月收到Aqua的报告后,AWS即着手改善,包括在初始化时添增一个新条件,确保它只信任用户帐户中的S3存储桶,以避免CDK将数据发送到不属于初始化进程帐户拥有的存储桶;另也更新文档,鼓励用户客制化初始化时的资源,以客制化的Qualifier取代默认的hnb659fds。值得注意的是,使用今年7月发表的CDK v2.148.1或是更早的CDK版本仍然受到上述漏洞的影响。

Aqua建议开发人员应将自己的AWS帐户ID视为机密,以免遭到锁定或利用;使用IAM政策中的条件,来避免用户或服务存取不可靠的存储桶;以及不要使用可预测的存储桶名称。

热门文章
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
首页
游戏
合作
发现
我的