Cloud Amazonu umožňoval útočníkům manipulaci s virtuálními stroji

Pavel Houser , 01. listopad 2011 07:57 0 komentářů

Bezpečnostní výzkumníci objevili, že webové služby Amazonu obsahovaly zranitelnost, která útočníkům mohla dovolit ovládnout část cloudových služeb a provádět zde operace s vysokými uživatelskými oprávněními.

V rámci služeb EC2 by zneužití chyby umožnilo narušitelům např. spouštět nebo zastavovat virtuální stroje či vytvářet nové obrazy. Hlavní příčinou zranitelnosti je údajně špatně implementované šifrování/autentizace.

Na postup upozornili vědci z německé univerzity Ruhr-Universität. Útok využíval XML podpisů, které mohly manipulovat se zprávami protokolu SOAP tak, že je autentizační systém pokládal za pravé. Jádro problému mělo spočívat v tom, že ověření podpisu a zpracování XML se v rámci rozhraní Amazonu provádělo odděleně, což do systému umožňovalo propašovat nepodepsaný kód.

Zranitelnosti tohoto druhu byly poprvé objeveny již v roce 2005 a od té doby se s nimi cloudové systémy v té či oné míře stále potýkají. Podobným problémem podle výzkumníků trpěl např. i open source systém Eucalyptus, což je framework pro instalace privátních cloudů (de facto implementace API Amazon EC2). Možným řešením je změnit způsob, jak se podepisují podstromy. Stejní lidé rovněž uvádějí, že služby Amazonu jsou zranitelné i pomocí útoků cross-site scripting.

Výzkumníci před svou prezentací upozornili na problémy Amazon i tvůrce systému Eucalyptus. V tuto chvíli jsou již bezpečnostní chyby údajně odstraněny.

Zdroj: The Register


Komentáře

RSS 

Komentujeme

Sociální sítě pro B2B? Bláznovství!

Richard Jan Voigts , 17. květen 2017 07:00
Richard Jan Voigts

Agentura Ami Digital provedla průzkum ohledně využívání sociálních sítí v České republice. Ami Digit...

Více





RSS 

Zprávičky

Firmy zabývající se virtuální realitou zakládají asociaci

ČTK , 24. květen 2017 16:00

Cílem je propojit vývojářské týmy s universitami, investičními fondy a soukromým sektorem....

Více 0 komentářů

Sněmovna schválila novelu upravující přechod na vysílání DVB-T2

ČTK , 24. květen 2017 13:05

"Já jsem tam postrádal něco ve prospěch virtuálních mobilních operátorů," uvedl budoucí ministr fina...

Více 0 komentářů

Google chce propojit data z webové reklamy s nákupy v kamenných obchodech

ČTK , 24. květen 2017 10:46

Technologie dokáže propojit informace o tom, na co lidé na webu klikají a za co pak platí kartou v k...

Více 1 komentářů

Starší zprávičky

Apple a Nokia urovnaly patentový spor, podepsaly novou dohodu

ČTK , 24. květen 2017 10:00

Analytiky překvapilo relativně rychlé vyřešení sporu....

Více 0 komentářů

ČTÚ: Aukce kmitočtů v pásmu 3,7 GHz se zúčastní 6 subjektů

Pavel Houser , 24. květen 2017 09:00

Podle harmonogramu by ostrá aukce na celkem 5 kmitočtových bloků, každý o velikosti 40 MHz, měla zač...

Více 0 komentářů

Čínská firma chce vyvinout dron, který unese přes tunu nákladu

ČTK , 24. květen 2017 08:00

Jeden z největších čínských internetových prodejců JD.com oznámil, že se chystá vyvinout bezpilotní ...

Více 0 komentářů

it-sa 2017 poprvé ve dvou halách

ITBiz.cz , 23. květen 2017 17:00

Veletrh zabezpečení IT s největším počtem vystavovatelů v Evropě dál roste. Pět měsíců před konáním ...

Více 0 komentářů