国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

美國黑客大會:研究人員揭短亞馬遜云安全

安全
在今年黑客大會(Black Hat 2014)上,一名研究人員展示了AWS云安全漏洞,同時,對于沒有足夠重視安全的AWS用戶來說不當的操作會導致毀滅性的的結果。

在拉斯維加斯舉行的黑帽大會(Black Hat 2014)上,一位頗有名聲的研究人員稱安全專業人士并未對托管在AWS云基礎架構上的應用的安全性給予充分的關注,因而AWS用戶可能更容易遭受到攻擊:隱私信息暴露、模仿AWS EC2實例,甚或更糟。

[[117710]]

黑客大會上在星期三發表的一次演講中,咨詢公司Bonsai Information Security的創始人、開源w3af安全框架的領導者Andres Riancho詳細闡明了他為一個“將Web應用托管在AWS基礎架構上”的客戶提供滲透測試的全經歷。

盡管之前Riancho并沒有太多關于亞馬遜云服務的經驗,但他還是一針見血地指出AWS云基礎架構有大量的潛在弱點,且不當的操作會讓運行其中的企業遭受滅頂之災。

“如果你對安全感興趣,如果你在某種程度上為那些應用的安全負責,你需要了解到這點”,Riancho說道。

研究直指AWS弱點及誤配置

通過筆試,Riancho揭示稱對于與會者來說,首要之事就是要了解所有的AWS EC2實例存儲元數據,其中涵蓋了Amazon Machine Images (AMI)的各個細節(主要用于生成帶有EC2的虛擬機),也包括由亞馬遜數據中心所管的實例的位置、本地IP地址以及更多其他信息。

Riancho很快發現存儲的元數據的每個bit就像面包屑一般,使通往其他重要云應用數據的bit通道格外明顯,從那時起,他就開始這項研究項目,制作了一個名為“nimbostratus”的元數據抓取工具,他用該工具來追蹤為Web引用所使用的AWS云基礎架構的運行痕跡。

在將元數據從Web應用服務器上下載下來后,Riancho稱他發現了一個AWS安全組已經被用戶數據腳本配置了,以及一個能夠配置EC2實例的方法。從攻擊者角度來看,這樣的用戶數據腳本包涵的信息往往再好不過,因為他們必須要知道在哪兒可以檢索到個別Web應用的源代碼。

Riancho稱,該客戶Web應用的用戶數據腳本顯示了珍貴而有用的細節,包括Web應用所在的倉儲位置、允許訪問倉庫的密鑰和公鑰以及下載Web引用的源代碼。

之后,Riancho開始展示其他基于云的Web應用的架構。對于用EC2實例訪問諸如S3之類的服務來說,AWS提供實例配置文件,可在開始時共享帶有EC2實例的證書。盡管那些證書非常強大(Ps:能夠賦予攻擊者相同的權限,而EC2實例是其偷盜所有),但是卻與之前提及的元數據一起存放在Web應用服務器上,Raincho表示。

有了這些有價值的證書,Riancho寫了另一個工具用以測試通過其新得到的證書可以獲取哪項AWS API功能。這一次,他發現的功能叫做“ListQueues”,經過些許研究之后,他發現他能夠訪問到AWS Simple Queue Server(SQS)消息隊列系統。

更進一步的調查讓Riancho了解到,他能夠向SQS隊列中寫消息,同時Celery(一項異步工作和任務隊列)在該環境下也能使用,盡管Celery自有文件發出警告——其閹割(pickle)序列化能力“始終存在風險”,且會將AWS應用置于潛在的毀滅性的攻擊之中。

“再回到我們的目標系統,我們知道我們能夠在SQS隊里中寫東西、知道‘工作服務器’會將任何發送至SQS隊列的東西并行化、知道它使用了閹割(pickle)”,Riancho說道,“因此當我以客戶的形式往SQS隊列里寫東西的時候,如果沒有以正確的形式寫的話,將會執行任意命令。這確實太過草率了。”

從這一點來看,Riancho發現工作服務器的認證是硬編碼的(一項安全禁忌),通過執行相同的帶有工作服務器證書的枚舉過程。他能夠發現他的客戶部署在AWS上的一個MySQL數據庫。MySQL數據庫的一個特定行“1.rds.amazonaws.com”,讓他知道了數據庫位于Amazon Relational Database Service (RDS)。

Riancho未能卸掉MySQL數據庫,但是他發現一項誤配置足以允許其在AWS身份識別和入口管理API上執行任何操作,使其可以生成一個擁有訪問數據庫特權的隨機用戶。

最后,藉由其高級特權,Riancho稱其能夠通過RDS管理MySQL數據庫:對數據庫進行快照、恢復RDS中的快照,然后設置根密碼用于恢復快照中所有與原始數據相同的信息。這讓他能夠觸及到更多的敏感信息,雖然惡意軟件之類的功能(malicious actor)可以輕易地改變原有RDS實例的密碼并有可能生成一個拒絕服務的情境。

Riancho警告稱這種特殊情況很大程度上并非AWS某部分出錯的結果,更確切地說,是Web應用開發者們一系列失誤后導致的結果。這類失誤非常易犯且出錯率極高,除非企業安全研究人員和專業人士能夠更多地著眼于保護AWS基礎架構上來。

在最后,Riancho總結道:“開發者引領前路,同時也需要我們共同的努力來幫助他們保護其賴以使用的亞馬遜基礎架構。”

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2021-02-02 09:32:06

黑客攻擊l安全

2011-02-15 09:35:25

2012-07-31 14:25:24

2021-04-05 14:25:02

谷歌黑客網絡安全

2012-05-04 10:16:08

2013-08-02 10:17:41

2010-04-19 10:32:07

2014-12-25 09:51:32

2010-02-06 15:16:59

2012-06-21 17:37:57

2021-06-15 08:11:21

勒索軟件攻擊黑客

2021-01-29 17:10:27

ChromeZinc黑客

2021-04-04 22:55:51

谷歌網絡攻擊網絡安全

2021-05-11 06:27:28

蘋果AirTag漏洞

2010-03-18 12:08:28

2013-10-23 11:49:51

瀏覽器安全微軟谷歌

2024-01-18 17:43:47

2012-07-30 09:56:14

2014-11-07 10:37:57

2019-05-22 08:11:51

Winnti惡意軟件Linux
點贊
收藏

51CTO技術棧公眾號

欧美午夜电影网| 欧美日韩国产在线播放网站| 日韩av日韩在线观看| 成人在线视频成人| 99精品视频在线观看| 国产99在线免费| 欧美偷窥清纯综合图区| 日韩精品在线播放| 国产小视频在线播放| 亚洲婷婷综合色高清在线| 亚洲最新免费视频| 激情六月综合| 日本成人激情视频| 欧美视频在线视频精品| 欧美一卡二卡三卡| 欧美扣逼视频| 亚洲香肠在线观看| 亚洲老女人av| 国产不卡视频在线播放| 日韩精品一线二线三线| 国产综合久久| **亚洲第一综合导航网站| 欧美欧美黄在线二区| 久久久影视精品| 麻豆精品在线| 久久九九热免费视频| 不卡一二三区| 精品久久久久久久久久久久包黑料| 美女网站在线观看| 一区二区中文字幕在线| 国产免费毛卡片| 大白屁股一区二区视频| 日本三级福利片| 毛片不卡一区二区| 夜夜爽99久久国产综合精品女不卡 | 国产一区毛片| 亚洲3p在线观看| 色妞ww精品视频7777| 不卡av日日日| eeuss国产一区二区三区四区| 久久精品美女视频网站| 免费成人黄色网| 欧美精品一区三区| 久久这里只有精品一区二区| 欧美猛男性生活免费| 一区二区三区四区高清视频 | 好看的日韩精品| 亚洲国产美女 | 视频二区欧美| 欧美大片欧美激情性色a∨久久| 日韩经典一区| 久久大大胆人体| 亚洲欧洲国产精品一区| 久久久免费在线观看| 夜夜春成人影院| 亚洲a区在线视频| 99精品久久| 宅男一区二区三区| 91看片淫黄大片一级在线观看| 中文字幕在线综合| 日韩欧美大尺度| 尤物视频在线看| 亚洲欧洲国产伦综合| 亚洲国产伊人| 国产99久久精品一区二区| 久久久久国产精品| 女人一区二区三区| aaa欧美日韩| 麻豆av在线| 91精品国产综合久久精品麻豆| 夜鲁夜鲁夜鲁视频在线播放| 久久亚洲国产精品成人av秋霞| 欧美日韩一本| 狠狠干一区二区| 不卡一区在线观看| 友田真希在线| 日韩一区二区在线观看视频播放| 视频一区在线免费看| 日产精品99久久久久久| 亚洲美女网站| 37pao成人国产永久免费视频| 亚洲已满18点击进入久久| 9191在线播放| 久久久免费精品视频| 99精品视频网| 动漫av免费观看| 欧美日韩一区二区在线观看| 成人啊v在线| 91最新在线免费观看| 国产精品伊人色| 在线免费视频你懂得| 国产一区二区三区免费视频| 久久国产精品成人免费观看的软件| 亚洲高清精品中出| 亚洲天堂久久久久久久| 午夜伦理在线视频| 9.1国产丝袜在线观看| 久久av一区二区三区| 国产免费视频传媒| 91精品欧美福利在线观看| 波多野结衣一区二区三区免费视频| 国产精品一区二区免费| 国产欧美一区二区精品秋霞影院| www.久久热.com| 久久久久亚洲精品国产| 一本色道久久综合一区 | 久久看片网站| 99视频免费| 欧美videossexotv100| 日韩最新在线| 国产女教师bbwbbwbbw| 色综合天天综合网天天狠天天| 97成人超碰| 国产一区二区久久久| 亚洲婷婷在线视频| 国产成人精品一区二区三区在线| 97视频热人人精品| 亚洲欧美综合另类在线卡通| 免费亚洲电影| 欧美日韩一区二区三区在线视频| 亚洲激情网站免费观看| 偷拍自拍亚洲| 杨幂一区欧美专区| 欧美精品久久久久久久多人混战 | 欧美老肥妇做.爰bbww| 国产厕拍一区| www.在线观看av| 日韩欧美一区二区免费| 午夜激情久久| 黄色免费观看网站| 久久男人资源视频| 97精品电影院| 婷婷激情一区| 国产系列第一页| 欧美大片日本大片免费观看| 欧美二区不卡| 中文在线a√在线8| 国产精品久久久久不卡| 中文字幕欧美一| 牛牛影视久久网| 国产又大又黄又猛| 久久久久久久久久国产精品| 99视频一区二区三区| 成人自拍视频网| 中文字幕在线中文| 亚洲香蕉av在线一区二区三区| 美女免费视频一区二区| 影音先锋在线播放| 日韩片电影在线免费观看| 日韩精品一区二区三区视频| 日韩午夜免费视频| 亚洲区一区二| 天堂av网在线| 日韩av免费网站| 久久一区二区视频| 韩国理伦片久久电影网| 国产精品日韩专区| 蜜桃视频一区二区| 中文字幕在线播放第一页| 欧美激情中文字幕在线| 国产suv一区二区三区88区| 欧洲专线二区三区| 50度灰在线| 国产a级黄色大片| 亚洲毛片一区二区| 亚洲综合99| 国产原创一区| 日本在线视频www鲁啊鲁| 国产小视频91| 国产伦精一区二区三区| 僵尸再翻生在线观看| 亚洲 欧洲 日韩| 一区二区欧美在线| 久久色在线观看| 欧美日韩精品一区二区三区在线观看| 国产无遮挡又黄又爽免费软件 | 免播放器亚洲| av免费在线观看网址| 亚洲美女网站18| 久久综合久久88| 亚洲视频一区在线| 欧美不卡一区| 二区三区在线观看| 黄色三级中文字幕| 777777777亚洲妇女| 姬川优奈aav一区二区| 亚洲久久一区| 欧美日韩精品免费观看视完整| 成人性生生活性生交12| 成人福利网站在线观看| 日韩欧美国产wwwww| 国产九九视频一区二区三区| 亚洲成人影音| 欧美日韩在线精品一区二区三区激情综| 激情五月综合色婷婷一区二区 | 久久精品一二三| 我不卡神马影院| 国内在线视频| 久久婷五月综合| 精品视频在线观看|