Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı

GenelSiber Güvenlik

Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı

teknomers
Son güncelleme: 10 Ağustos 2024 02:36
teknomers
Paylaş
Paylaş


09 Ağu 2024Ravie LakshmananBulut Güvenliği / Veri Koruması

Siber güvenlik araştırmacıları, Amazon Web Services (AWS) hizmetlerinde, başarılı bir şekilde istismar edilmesi halinde ciddi sonuçlara yol açabilecek çok sayıda kritik açık keşfetti.

Bulut güvenlik firması Aqua, The Hacker News ile paylaştığı detaylı bir raporda, “Bu güvenlik açıklarının etkisi, uzaktan kod yürütme (RCE), tam hizmet kullanıcı devralma (güçlü bir yönetim erişimi sağlayabilir), yapay zeka modüllerinin manipülasyonu, hassas verilerin ifşa edilmesi, veri sızdırılması ve hizmet reddi arasında değişmektedir” dedi.

Şubat 2024’te sorumlu bir açıklamanın ardından Amazon, Mart’tan Haziran’a kadar olan birkaç ay boyunca eksiklikleri giderdi. Bulgular sunuldu Black Hat USA 2024’te.

Sorunun merkezinde, Bucket Monopoly olarak adlandırılan ve Gölge Kaynak olarak adlandırılan bir saldırı vektörü yer alıyor. Bu durumda, CloudFormation, Glue, EMR, SageMaker, ServiceCatalog ve CodeStar gibi servisler kullanıldığında otomatik olarak bir AWS S3 kovası oluşturulması anlamına geliyor.

Bu şekilde oluşturulan S3 kova adı hem benzersizdir hem de önceden tanımlanmış bir adlandırma kuralına uyar (“cf-templates-{Hash}-{Region}”). Bir saldırgan, kullanılmayan AWS bölgelerinde kovalar kurmak ve meşru bir AWS müşterisinin S3 kovasının içeriğine gizli erişim elde etmek için hassas hizmetlerden birini kullanmasını beklemek için bu davranıştan yararlanabilir.

Saldırgan kontrolündeki S3 kovasına verilen izinlere dayanarak, yaklaşım DoS koşulunu tetiklemek, kod yürütmek, verileri değiştirmek veya çalmak ve hatta kullanıcının bilgisi olmadan kurban hesabı üzerinde tam kontrol elde etmek için kullanılabilir.

Saldırganlar, başarı şanslarını en üst düzeye çıkarmak için Bucket Monopoly’i kullanarak tüm kullanılabilir bölgelerde önceden talep edilmemiş kovalar oluşturabilir ve kovada kötü amaçlı kod depolayabilir. Hedeflenen kuruluş, yeni bir bölgede ilk kez güvenlik açığı olan hizmetlerden birini etkinleştirdiğinde, kötü amaçlı kod farkında olmadan yürütülür ve bu da saldırganlara kontrol yetkisi verebilecek bir yönetici kullanıcısının oluşturulmasıyla sonuçlanabilir.

CloudFormation güvenlik açığına genel bakış

Ancak saldırganın saldırıyı başarıyla başlatmak için kurbanın yeni bir bölgede ilk kez yeni bir CloudFormation yığını dağıtması gerektiğini göz önünde bulundurmak önemlidir. S3 kovasındaki CloudFormation şablon dosyasını bir sahte yönetici kullanıcısı oluşturmak için değiştirmek, kurban hesabının IAM rollerini yönetme iznine sahip olup olmadığına da bağlıdır.

Glue güvenlik açığına genel bakış
CodeStar güvenlik açığına genel bakış

Aqua, S3 kovaları için benzer bir adlandırma metodolojisine dayanan beş başka AWS hizmeti bulduğunu söyledi – {Hizmet Öneki}-{AWS Hesap Kimliği}-{Bölge} – bu sayede bunları Gölge Kaynak saldırılarına maruz bırakıyor ve sonuç olarak bir tehdit aktörünün ayrıcalıkları artırmasına ve DoS, bilgi ifşası, veri manipülasyonu ve keyfi kod yürütme gibi kötü amaçlı eylemler gerçekleştirmesine izin veriyor –

  • AWS Glue: aws-glue-assets-{Hesap-Kimliği}-{Bölge}
  • AWS Elastic MapReduce (EMR): aws-emr-studio -{Hesap-Kimliği}-{Bölge}
  • AWS SageMaker: sagemaker-{Bölge}-{Hesap-Kimliği}
  • AWS CodeStar: aws-codestar-{Bölge}-{Hesap Kimliği}
  • AWS Hizmet Kataloğu: cf-templates-{Hash}-{Bölge}

Şirket ayrıca, Amazon’un aksine, AWS hesap kimliklerinin gizli olarak değerlendirilmesi gerektiğini belirtti devletler belgelerinde, benzer saldırıların düzenlenmesinde kullanılabileceğini belirtmektedir.

Aqua, “Bu saldırı vektörü yalnızca AWS hizmetlerini değil, aynı zamanda kuruluşların AWS ortamlarında kaynakları dağıtmak için kullandığı birçok açık kaynaklı projeyi de etkiliyor,” dedi. “Birçok açık kaynaklı proje, işlevlerinin bir parçası olarak otomatik olarak S3 kovaları oluşturuyor veya kullanıcılarına S3 kovaları dağıtmaları talimatını veriyor.”

“Kova adında öngörülebilir veya statik tanımlayıcılar kullanmak yerine, her bölge ve hesap için benzersiz bir karma veya rastgele tanımlayıcı oluşturmak ve bu değeri S3 kova adına dahil etmek tavsiye edilir. Bu yaklaşım, saldırganların kovanızı erken ele geçirmesine karşı koruma sağlar.”



siber-2

Düğüm Teorisi ile Gezegensel Yolların Kilidini Açmak
SpaceX’in Starship’e inişi çarpıcı yakın çekim videolarla gösteriliyor
Claroty, Medigate için Gelişmiş Anomali Tehdit Tespitini Başlatıyor
Warzone 2 saha yükseltmeleri devre dışı bırakıldı, battle royale taktik XP’si kaldırıldı
Star Wars Outlaws seslendirme sanatçıları ve oyuncu kadrosu
ETİKETLENDİ:Açanağ güvenliğiAWSbilgi Güvenliğibilgisayar GüvenliğiciddiÇıkardıDevralmalarınafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberlerihizmethırsızlığıkusurlarınınasıl hacklenirortayaRCEsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartamUzmanlarVeriveri ihlaliyazılım açığıyol
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bungie’nin FPS Marathon’dan çıkarılmasının “pek iyi olmayan” bir noktada olduğu bildiriliyor
Sonraki Makale Disney D23 2024: tüm en büyük fragmanlar ve duyurular

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

2026 Dünya Kupası’nda Statlara Tek Kullanımlık Su Şişesi Alınabilecek mi?
Spor
Pencereleri açıyor, musluktan su içiyor: Dört kişiyi yaraladıktan sonra aranan “son derece zeki” bir ayı
Dünyadan Güncel Haberler
2026’da Jüpiter ve Venüs Kesişimi İki Parlak Gezegeni Gözlemleyin!
Bilim
Gears of War: E-Day PS5’e Gelmeyecek!
Liste
AMD, Steam Anketi’nde CPU Payını %45’e Yakınlaştırdı
Donanım
Hac yolcusunu taşıyan otobüs, bir tankerle çarpıştı ve alev aldı Bir trafik kazasında 21 ölü, 19 yaralı
Dünyadan Güncel Haberler
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?