AWS修補AppSync的跨租戶攻擊漏洞

來源:十輪網(wǎng)
作者:十輪網(wǎng)
時間:2022-11-29
1875
AWS二個月前修補了AppSync一個能使攻擊者冒充其他AWS租戶身份,并使用或入侵他人AWS資源的“混淆代理人”漏洞。

1125-aws-960.jpg

AWS二個月前修補了AppSync一個能使攻擊者冒充其他AWS租戶身份,并使用或入侵他人AWS資源的“混淆代理人”漏洞。

這項漏洞是由安全廠商Datadog 9月發(fā)現(xiàn)并通報,位于AWS的AppSync服務(wù)中。

AppSync為常用的開發(fā)工具,提供GraphQL及Pub/Sub API,可將多種來源,包括Amazon DynamoDB、RDS、AWS Lambda、HTTP API的資料集成。除了默認的資料源和解析器(resolver)之外,AppSync也讓開發(fā)人員得以直接調(diào)用AWS API,以便和沒有預(yù)建解析器的AWS服務(wù)集成,例如開發(fā)人員想創(chuàng)建GraphQL API和Amazon S3互動,可以直接在其生產(chǎn)環(huán)境設(shè)置AppSync。以S3為例,開發(fā)人員欲創(chuàng)建GraphQL API時,需先創(chuàng)建具S3權(quán)限的角色,等GraphQL API被調(diào)用后,就由AppSync扮演這角色而執(zhí)行AWS API調(diào)用并解釋結(jié)果。

但從安全角度上,這就引發(fā)了“混淆代理人”問題(confused deputy),即一個權(quán)限較低的實體(如攻擊者)說服權(quán)限高的實體(如AppSync)代它執(zhí)行行為。

原本AWS可驗證Amazon Resource Name(ARN)來防止AppSync發(fā)生被濫用的情形,ARN是AWS資源的獨立識別代碼。在創(chuàng)建資料源時,GraphQL API會檢查傳入調(diào)用的ARN決定是不是同一個AWS賬號。若判定不同賬號,該API就會拋出錯誤代碼。而ARN是包含在GraphQL API的serviceRoleArn參數(shù)中。

研究人員發(fā)現(xiàn)的漏洞在于該API的“serviceRoleArn”參數(shù)若以不同大小寫的組合,例如以“servicerolearn”提供,就能繞過驗證。這使得不同賬號的人得以創(chuàng)建連到其他AWS賬號的AppSync資料源,攻擊者因而可借此訪問任何信任AWS AppSync的角色的資源。

研究人員指出,只要攻擊者能以釣魚信件騙取目標公司的AWS帳密,借此漏洞創(chuàng)建AppSync API及資料源,只要指向目標AWS賬號下的某一角色即可。最終攻擊者即可取得目標公司資源的控制權(quán)。

研究人員于今年9月1日通報AWS后,后者很快證實并在5天后修補了AppSync服務(wù)的漏洞。

立即登錄,閱讀全文
原文鏈接:點擊前往 >
文章來源:十輪網(wǎng)
版權(quán)說明:本文內(nèi)容來自于十輪網(wǎng),本站不擁有所有權(quán),不承擔相關(guān)法律責(zé)任。文章內(nèi)容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權(quán),請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
Amazon EC2 Trn2實例正式可用,多款算力新品正式推出!
Amazon EC2 Trn2實例正式可用,多款算力新品正式推出!
在2024亞馬遜云科技re:Invent全球大會上,亞馬遜云科技宣布Amazon Trainium2 Server正式可用,并推出全新的Amazon Trainium2 UltraServer,讓用戶以優(yōu)越的性價比訓(xùn)練和部署最新的人工智能模型,以及未來的大語言模型(LLM)和基礎(chǔ)模型。
AWS
云服務(wù)
亞馬遜云科技
2024-12-14
重磅推出Amazon Nova模型系列
重磅推出Amazon Nova模型系列
在2024亞馬遜云科技re:Invent全球大會上,亞馬遜云科技宣布推出新一代基礎(chǔ)模型Amazon Nova,這些模型在多種任務(wù)上展現(xiàn)出頂尖智能,且具備行業(yè)領(lǐng)先的性價比。
AWS
云服務(wù)
亞馬遜云科技
2024-12-14
部署時間從數(shù)年減至數(shù)月,ERP讓業(yè)務(wù)增長起飛!
部署時間從數(shù)年減至數(shù)月,ERP讓業(yè)務(wù)增長起飛!
作為現(xiàn)代企業(yè)管理的中樞,卓越的ERP系統(tǒng)能夠提供企業(yè)一個集成化的平臺,實現(xiàn)財務(wù)、人力資源、供應(yīng)鏈和客戶服務(wù)等關(guān)鍵職能的自動化和智能化管理。
AWS
云服務(wù)
亞馬遜云科技
2024-12-14
你使用的云,足夠有韌性嗎?
你使用的云,足夠有韌性嗎?
權(quán)威研究機構(gòu)Frost&Sullivan最新發(fā)布了白皮書《你使用的云足夠有韌性嗎?需要關(guān)注的云基礎(chǔ)架構(gòu)設(shè)計關(guān)鍵要素》,旨在幫助企業(yè)深入了解云基礎(chǔ)設(shè)施韌性,并提供選擇最具彈性云服務(wù)提供商(CSP)的指南。
AWS
云服務(wù)
亞馬遜云科技
2024-12-14
優(yōu)質(zhì)服務(wù)商推薦
更多