ATLA WIRE

Изилдөөчүлөр Amazon ECS'те ECScape деген кемчиликти табышты, ал эмиштер аралык аккредитив уурдоого мүмкүндүк берет

07.08.2025
9789
Изилдөөчүлөр Amazon ECS'те ECScape деген кемчиликти табышты, ал эмиштер аралык аккредитив уурдоого мүмкүндүк берет
ECS агент EC2'де IAM аккредитивтерин контейнерлерге ачып, туура эмес бөлүү менен эмиштер аралык кирүү коркунучун жаратат.
Өзүңөрдү даярдаңыз, техникалык үй-бүлө. Amazon Elastic Container Service (ECS)'те 'ECScape' деп аталган коркунучтуу кемчилик табылды, жана ал айтылгандай коркунучтуу. Изилдөөчүлөр EC2 экземплярларындагы ECS агент IAM аккредитивтерин контейнерлерге чыгарып жатканын аныкташты. Бул сиз эмиштерди туура бөлүп салбасаңыз, AWS королдугуңуздун ачкычтарын сураган билген адамга бергендигиңизди билдирет.
Мына бул жерде кыйынчылык: бул жөн гана теориялык кемчилик эмес. Бул толук масштабдуу, эмиштер аралык аккредитив уурдоо партиясы. Кол салуучулар бир эле EC2 экземплярында иштеп жаткан башка эмиштерден аккредитивтерди уурдап алышат. Чакыруу керек эмес.
Article image 1
Изилдөөчүлөр жөн гана кемчиликти тапкан жок; алар аны WebSocket байланыштары аркылуу кантип пайдаланууга болорун көрсөтүштү. Бул сиздин кадимки 'программалык камсыздоону жаңыртуу' абалыңыз эмес. Бул 'контейнер коопсуздук стратегияңызды кайра ойлонуу' ойготкуч чалуу.
  • Кемчилик бир эле EC2 экземплярындагы эмиштер арасында аккредитив уурдоого мүмкүндүк берет.
  • WebSocket байланыштары аркылуу эксплуатация көрсөтүлдү.
  • Контейнер чөйрөлөрүндө эмиштерди катуу бөлүү зарылдыгын баса белгилейт.
Ошентип, эмне кылуу керек? Биринчиден, эгер сиз EC2'де Amazon ECS колдонуп жатсаңыз, бөлүү оюнуңузду текшерүү керек. AWS кабарландырылды, бирок чечүү чыкканга чейин, контейнерлериңизди Fort Knox'тан да бекем бөлүп салуу сизде.
#взлом#киберкоопсуздук#аккредитивтердин чыгышы#учет маалыматы#CVE уязвимости
Тема барбы? ATLA WIRE'га Telegram аркылуу жазыңыз:t.me/atla_community
Banner | ATLA WIRE
ATLA WIRE