1. Critical AWS Vulnerabilities Allow S3 Attack Bonanza
https://www.darkreading.com/remote-workforce/critical-aws-vulnerabilities-allow-s3-attack-bonanza
[ ์์ฝ ]
1. Aqua Sercurity ์ฐ๊ตฌ์๋ค์ Shadow resource ๊ณต๊ฒฉ ๋ฒกํฐ์, ๊ณต๊ฐ ๊ณ์ ID๋ฅผ ๊ธฐ๋ฐ์ผ๋ก S3 ์ด๋ฆ์ ์ถ์ธกํ ์ ์๋ "๋ฒํท ๋ชจ๋ ธํด๋ฆฌ" ๋ฌธ์ ๋ฅผ ๋ฐ๊ฒฌํ๋ค.
2. ๋, "AWS์ 6๊ฐ์ง ์ฌ๊ฐํ ์ทจ์ฝ์ ๋๋ถ๋ถ์ ๊ณต๊ฒฉ์๊ฐ ์ฝ๊ฒ ์ ๋ณด๋ฅผ ์ป์ด ๋ค๋ฅธ ๊ณ์ ์ ์ ๊ทผํ ์ ์๋ค"๋ผ๊ณ ๋ฐํ๋ค.
3. S3 ์คํ ๋ฆฌ์ง ๋ฒํท์ด ํด์๋ ํ์ ์๋ฅผ ์ฌ์ฉํ์ฌ ๊ฐ ๋ฒํท ์ด๋ฆ์ ๋ํ ๊ณ ์ ์๋ณ์ ๋์ ์์ธกํ๊ธฐ ์ฌ์ด AWS ๊ณ์ ID๋ฅผ ์ฌ์ฉํ๋๋ก ์ค๊ณ๋์๋ค. ๊ฒ๋ค๊ฐ ์ด๋ฌํ ๊ณ์ ID๊ฐ ๊ณต๊ฐ๋์ด ์๋ ์ ์ ์ง์ ํ๋ค.
4. ์ถ๊ฐ๋ก ๋ฐ๊ฒฌํ Shadow resource ๊ณต๊ฒฉ ๋ฒกํฐ๋ ๊ณ์ ์์ ์๊ฐ ๋ชจ๋ฅด๋ AWS S3 ์๋น์ค ๊ตฌ์ฑ ์์๋ฅผ ์์ฑํ ์ ์๋ค. ์ ์คํ์ ๋ง๋ค ๋ CloudFormation ํ ํ๋ฆฟ์ ์ ์ฅํ S3 ๋ฒํท์ ์๋์ผ๋ก ์์ฑํ๋ ์ ์ ์ ์ฉํ๊ธฐ ๋๋ฌธ์ด๋ค.
5. AWS๊ฐ ์ทจ์ฝ์ ๋ค์ ์ํํ์ง๋ง, "๊ณต๊ฒฉ ๋ฒกํฐ๊ฐ ์ฌ์ ํ AWS์ ๋ฐฐํฌ๋ ๋ชจ๋ ์คํ ์์ค ํ๋ก์ ํธ์ ์ ์ํฅ์ ๋ผ์น ์ํ์ด ์๋ค"๋ผ๊ณ ๊ฒฝ๊ณ ํ๋ค. ์ฌ์ฉ์๋ ๊ธฐ์กด ๋ฒํท์ ์ด๋ฆ์ด ๋ค๋ฅธ ๊ณณ์์ ์ ์ฒญ๋์๋์ง ํ์ธํ๊ณ , ์ ์ฒญ๋ ๊ฒฝ์ฐ ์ด๋ฆ์ ๋นจ๋ฆฌ ๋ณ๊ฒฝํด์ผ ํ๋ค.
โ
๐ค ์ด์ ๋ํ ๋์ ์๊ฐ
์ต๊ทผ AWS ๊ฐ์๋ฅผ ๋ค์ผ๋ฉด์ AWS์ ๋ํ ๊ด์ฌ์ด ๋์๋ค. ์ฐพ์๋ณด๋ AWS์ ์ด๋ฐ ๋ค์ํ ์ทจ์ฝ์ ์ด ๋ง๋ค๋ ๊ฒ์ ์๊ฒ๋์๋ค.
์ด๋ฌํ ์ทจ์ฝ์ ๋ค์ ์ผ๋ถ ํด๊ฒฐํ๋ค๊ณ ๋ ํ์ง๋ง ์ํ์ด ์ง์๋๋ค๋ ์ฌ์ค์ด ํด๋ผ์ฐ๋ ๋ฆฌ์์ค ๋ณดํธ์ ์ค์์ฑ์ ์๊ธฐ ์์ผ์ค๋ค.
'๐๏ธ IT ๋ํฅ ํ์ ๋ฐ ๋์ ์๊ฐ ์ ๋ฆฌ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| [ํด๋ผ์ฐ๋] ํ์๊ด ๋ฐ์ ์ค๋น, ํด๋ผ์ฐ๋ API์ ์ทจ์ฝ์ (2) | 2024.08.11 |
|---|---|
| [๊ตญ๊ฐ] ์ด๋, ๋ฏธ๊ตญ ์ ๊ฑฐ์ ๋ํ ์ฌ์ด๋ฒ ํ๋ ๊ฐ์ํ (2) | 2024.08.10 |
| [RCE] ์๊ฒฉ ์ฝ๋ ์คํ ๊ณต๊ฒฉ (2) | 2024.08.08 |
| [๊ธ์ต ์ฌ๊ธฐ] BEC ์ฌ๊ธฐ์ ๋ง์๋ INTERPOL์ I-GRIP ๋ฉ์ปค๋์ฆ (0) | 2024.08.07 |
| [๋๋ฉ์ธ ํ์ทจ] ๋ด ๋๋ฉ์ธ์ด Sitting Duck์ด ๋์ง ์๋๋ก (1) | 2024.08.02 |