Cloud Amazonu umožňoval útočníkům manipulaci s virtuálními stroji

Pavel Houser , 01. listopad 2011 07:57 0 komentářů

Bezpečnostní výzkumníci objevili, že webové služby Amazonu obsahovaly zranitelnost, která útočníkům mohla dovolit ovládnout část cloudových služeb a provádět zde operace s vysokými uživatelskými oprávněními.

V rámci služeb EC2 by zneužití chyby umožnilo narušitelům např. spouštět nebo zastavovat virtuální stroje či vytvářet nové obrazy. Hlavní příčinou zranitelnosti je údajně špatně implementované šifrování/autentizace.

Na postup upozornili vědci z německé univerzity Ruhr-Universität. Útok využíval XML podpisů, které mohly manipulovat se zprávami protokolu SOAP tak, že je autentizační systém pokládal za pravé. Jádro problému mělo spočívat v tom, že ověření podpisu a zpracování XML se v rámci rozhraní Amazonu provádělo odděleně, což do systému umožňovalo propašovat nepodepsaný kód.

Zranitelnosti tohoto druhu byly poprvé objeveny již v roce 2005 a od té doby se s nimi cloudové systémy v té či oné míře stále potýkají. Podobným problémem podle výzkumníků trpěl např. i open source systém Eucalyptus, což je framework pro instalace privátních cloudů (de facto implementace API Amazon EC2). Možným řešením je změnit způsob, jak se podepisují podstromy. Stejní lidé rovněž uvádějí, že služby Amazonu jsou zranitelné i pomocí útoků cross-site scripting.

Výzkumníci před svou prezentací upozornili na problémy Amazon i tvůrce systému Eucalyptus. V tuto chvíli jsou již bezpečnostní chyby údajně odstraněny.

Zdroj: The Register


Komentáře

RSS 

Komentujeme

Bezpečnost IT a tygří logika

Pavel Houser , 14. únor 2017 11:00
Pavel Houser

Jak praví známý vtip, běží-li za vámi tygr, netřeba se pohybovat rychleji než šelma – stačí předběhn...

Více






Kalendář

20. 03.

24. 03.
CeBIT 2017
25. 03. INSPO 2017
28. 04. Oracle Code 2017
RSS 

Zprávičky

Ransomware funguje a generuje útočníkům zisky

Pavel Houser , 23. únor 2017 16:45

Ransomware je stále více centralizovaný a několik významných malwarových rodin dominuje celému "trhu...

Více 0 komentářů

Loni rychle rostl prodej mobilů a chytrých hodinek

ČTK , 23. únor 2017 14:43

Prodej technického spotřebního zboží v Česku loni vzrostl o 2,2 procenta na 74 miliard korun. ...

Více 0 komentářů

KKCG a Foxconn zakládají fond pro investice do IT firem

ČTK , 23. únor 2017 14:33

V první fázi se na zaměří na Česko, Slovensko, Polsko, Rakousko a Německo....

Více 0 komentářů

Starší zprávičky

Náramky pro vězně dodá firma SuperCom za 93 milionů korun

ČTK , 23. únor 2017 10:00

Elektronické monitorovací náramky pro domácí vězně a některé obviněné dodá firma SuperCom. Vítěze so...

Více 1 komentářů

Blokování nelegálního hazardu na internetu není protiústavní

Pavel Houser , 22. únor 2017 13:22

Plénum Ústavního soudu zamítlo návrh skupiny 21 senátorů Senátu Parlamentu České republiky na zruš...

Více 0 komentářů

Amazon otevře v Polsku své páté logistické centrum

ČTK , 22. únor 2017 13:03

Česká pobočka firmy uvedla, že letos nabere v Dobrovízi u Prahy a ve své pražské kanceláři 1000 stál...

Více 0 komentářů

SpaceX a Boeing se možná zpozdí s dopravou lidí na ISS

ČTK , 22. únor 2017 09:30

Společnosti SpaceX a Boeing se možná zpozdí s nasazením svých lodí pro dopravu posádek na Mezinárodn...

Více 0 komentářů