Cloud Amazonu umožňoval útočníkům manipulaci s virtuálními stroji

Pavel Houser , 01. listopad 2011 07:57 0 komentářů

Bezpečnostní výzkumníci objevili, že webové služby Amazonu obsahovaly zranitelnost, která útočníkům mohla dovolit ovládnout část cloudových služeb a provádět zde operace s vysokými uživatelskými oprávněními.

V rámci služeb EC2 by zneužití chyby umožnilo narušitelům např. spouštět nebo zastavovat virtuální stroje či vytvářet nové obrazy. Hlavní příčinou zranitelnosti je údajně špatně implementované šifrování/autentizace.

Na postup upozornili vědci z německé univerzity Ruhr-Universität. Útok využíval XML podpisů, které mohly manipulovat se zprávami protokolu SOAP tak, že je autentizační systém pokládal za pravé. Jádro problému mělo spočívat v tom, že ověření podpisu a zpracování XML se v rámci rozhraní Amazonu provádělo odděleně, což do systému umožňovalo propašovat nepodepsaný kód.

Zranitelnosti tohoto druhu byly poprvé objeveny již v roce 2005 a od té doby se s nimi cloudové systémy v té či oné míře stále potýkají. Podobným problémem podle výzkumníků trpěl např. i open source systém Eucalyptus, což je framework pro instalace privátních cloudů (de facto implementace API Amazon EC2). Možným řešením je změnit způsob, jak se podepisují podstromy. Stejní lidé rovněž uvádějí, že služby Amazonu jsou zranitelné i pomocí útoků cross-site scripting.

Výzkumníci před svou prezentací upozornili na problémy Amazon i tvůrce systému Eucalyptus. V tuto chvíli jsou již bezpečnostní chyby údajně odstraněny.

Zdroj: The Register


Komentáře

RSS 

Komentujeme

V datových centrech už nejde o Windows?

Pavel Houser , 22. březen 2017 12:47
Pavel Houser

Trevor Pott si na The Register pokládá otázku o budoucnosti serverových Windows na platformě ARM. ...

Více






RSS 

Zprávičky

Český prezident měl prý v počítači dětskou pornografii

ČTK , 29. březen 2017 07:00

Pražský hrad se v případě dětské pornografie, kterou podle prezidenta Miloše Zemana někdo nainstalov...

Více 0 komentářů

Vloni bylo pravidelně na internetu 77 % Čechů

ITBiz.cz , 28. březen 2017 17:00

V roce 2016 používalo internet 6,7 miliónu obyvatel České republiky starších 16 let, tj. 76,5 %. Ve ...

Více 0 komentářů

Microsoft v Evropě investoval do datových center tři miliardy USD

ČTK , 28. březen 2017 15:30

Americká softwarová firma Microsoft investovala v Evropě do datových center a další infrastruktury, ...

Více 0 komentářů

Starší zprávičky

T-Mobile od dubna nabídne nové neomezené tarify s více daty

ČTK , 28. březen 2017 13:24

Mobilní operátor T-Mobile od 2. dubna nabídne novou řadu neomezených tarifů se zvýšeným objemem dat....

Více 0 komentářů

XS3200: nové úložné systémy SAN pro firmy

Pavel Houser , 28. březen 2017 13:00

Nová řada společnosti QSAN nabízí až 26 hotswap pozic SFF 2,5“ v 2U rack skříni....

Více 0 komentářů

Co Češi objednávají nejčastěji online

ITBiz.cz , 28. březen 2017 11:00

Oblečení, kosmetika a knihy. To jsou tři nejpopulárnější druhy zboží, jak je na internetu nakupují ž...

Více 0 komentářů

Brněnští vývojáři Konica Minolta testují metodiku scrum

Pavel Houser , 28. březen 2017 08:00

Moderní metodiky očekávají vysokou míru automatizace, která začíná už při psaní kódu....

Více 0 komentářů