Amazon Web Services、AWS Glue サービスのセキュリティ脆弱性を修正

Amazon Web Services、AWS Glue サービスのセキュリティ脆弱性を修正

[51CTO.com クイック翻訳] Amazon Web Services は、AWS Glue と AWS CloudFormation に影響する 2 つの欠陥を修正しました。

Orca Security によると、AWS Glue の脆弱性により、攻撃者がサービスを使用してリソースを作成し、他の AWS Glue 顧客のデータにアクセスできるようになる可能性があるとのことです。

Orca の研究者は、これは AWS Glue の内部構成エラーによるものだと述べ、AWS は本日、この問題を修正したことを確認した。

2017 年に開始された Glue は、大規模なデータベースに接続し、開発者が機械学習ジョブのために抽出、変換、ロード (ETL) を実行できるようにする、管理されたサーバーレス データ統合サービスです。

Orca の研究者は、Glue 機能を使用して AWS サービスの独自のアカウントのロールの認証情報を取得し、攻撃者が内部サービスのアプリケーション プログラミング インターフェイス (API) にアクセスできるようになる可能性があることを発見しました。

この内部の誤って構成されたアクセスを使用すると、攻撃者はアカウント内の権限を昇格し、完全な管理者権限を取得する可能性があります。

「AWS Glueの他の顧客が所有するデータにアクセスできるようになることを確認しました」とOrcaの研究員Yanir Tsarimi氏は投稿で述べた。

AWSは声明で、Glueの顧客はシステムを更新する必要はないとし、この脆弱性はGlueを使用していないAWSの顧客に影響を与えないことを強調した。

「研究者らはAWS Glueの機能を悪用し、サービス自体に固有の認証情報を入手したが、AWS内の誤った設定により、研究者らはそれらの認証情報をAWS Glueサービスとして使用できた」とAWSは述べた。

「これは、AWS Glue サービスを使用していない顧客に影響を与えるために使用することはできませんでした。」

さらにAWSは、2017年のリリースまで遡ってGlueのログを監査し、それ以降の顧客データは脆弱性の影響を受けていないことを確認したと述べた。

「この問題が報告されたとき、AWSは問題を修正するために直ちに行動を起こした。サービス開始までさかのぼるログを分析した結果、この問題に関連する唯一のアクティビティは研究者が所有するアカウント間であったことが最終的に判明した」とAWSは述べた。

「他の顧客アカウントには影響はありませんでした。AWS Glue が顧客アカウントで実行したすべてのアクションは CloudTrail レコードに記録され、顧客が制御および確認できます。」

Orca は、AWS の 2 番目の脆弱性を発見しました。この脆弱性により、攻撃者は CloudFormation 内のサーバーを侵害して、AWS インフラストラクチャ サービスとして実行できるようになります。 AWS のお客様は、CloudFormation を使用してクラウド リソースをプロビジョニングおよび管理できます。
同社は、ファイルを読み取り、サーバーに代わって Web リクエストを実行できる XML 外部エンティティ インジェクション (XXE) の脆弱性を発見しました。 Orca によれば、攻撃者はこの脆弱性を悪用して「AWS 内のあらゆるリソースへの特権アクセス」を取得する可能性があるという。

Orca によると、AWS もこの欠陥を修正したとのことです。

[51CTOによる翻訳。パートナーサイトに転載する場合は、元の翻訳者と出典を51CTO.comとして明記してください。

<<:  マイクロソフトはハイブリッド クラウドのイノベーション機能を活用して、業界の顧客が「クラウドを活用」できるようにしています。

>>:  JMeter 分散ストレステストの展開について話す

推薦する

初心者SEO担当者が同業者を選ぶ際に考慮すべき7つの要素

みなさんこんにちは、私は小思です。Baidu はここ 2 年間アルゴリズムを変更し続けているため、一...

cheapvpsllc-$28/年/512MB RAM/25GB HDD/2TB トラフィック/サンノゼ

cheapvpsllc が最近新製品を発売しました。実は、この割引は私自身のウェブサイトにも掲載して...

sugarhosts - 4周年記念 VPSホスティング30%オフ/VPS80%オフ

Sugarhosts は 4 周年を記念して特別割引を提供しています。この割引は仮想ホスティングと ...

#推奨# zgovps: 年間 38.9 ドル、CUII+CMIN2 サポート、1G メモリ/1 コア (Ryzen9 7950X)/25gNVMe/500M 帯域幅

zgovps は、米国西海岸のロサンゼルスに位置し、China Unicom CUII (別名 AS...

ガートナー:アリババクラウドがアジア太平洋地域の市場シェアで首位、アマゾンとマイクロソフトの合計を上回る

4月24日、ブルームバーグは、アジア太平洋地域のクラウドコンピューティング市場におけるアリババクラウ...

知っておくべき8つのSEOの基本

1) 検索エンジンが Web ページをクロールしてインデックスする方法を理解する。検索エンジンの基本...

racknerd: 米国の大型ハードディスク サーバー、509 ドル、2*e5-2640v2、64G メモリ、250gSSD+160T SAS、200T トラフィック/月

Racknerdはこれまで、米国ユタ州で超大型160Tハードドライブを搭載したストレージサーバーを発...

SEO最適化には「4段階」の最適化戦略の実装が必要です

歴史を通じて、勝者は王であり、敗者は盗賊である。項羽は皇帝としての気風はあったものの、劉邦のような戦...

「エッジコンピューティングは『ワイヤレス』で可能」レノボがThinkSystemエッジサーバーをリリース

本日、「エッジコンピューティングの『ワイヤレス』の可能性」をテーマにしたLenovo ThinkSy...

すべてのビジネスをクラウドで実行することは本当に良い戦略でしょうか?

ほとんどの銀行は現代的な感覚に適応しようと努めてきたが、リテールバンキングに対するアプローチ方法から...

百度でアリペイを検索すると文字化け、1つのウェブサイトに2つの検索結果が表示される

今日、Baiduを使用して特定のキーワードを検索し、同じウェブサイト上の他のキーワードと比較したとこ...

MSN ウェブサイト最適化戦略

マイクロソフトとヤフーという2つの強力な競合企業がインターネット検索市場に積極的に参入し、独自の検索...

保険業界向けのクラウドコンピューティング関連の標準が4つ公開されました

中国保険業界協会は1月13日、北京で「保険業界向けコンテナベースクラウドコンピューティングプラットフ...