AWS、「Glue」と「CloudFormation」の脆弱性に対処

今回は「AWS、「Glue」と「CloudFormation」の脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Amazon Web Services(AWS)は米国時間1月13日、「AWS Glue」と「AWS CloudFormation」で発見されたそれぞれの脆弱性に対処したと発表した。

 これらの脆弱性をAWSに報告したOrca Securityによると、攻撃者はGlueの脆弱性を悪用することで、同サービスの他の顧客のデータにアクセスできるようにするリソースの作成が可能になっていたという。

 Orcaのリサーチャーらは、この問題がGlue内部の誤設定に起因するものだったとしており、AWSは同日、当該設定を修正したと認めた。

 2017年にサービスが開始されたGlueは、大規模データベースを接続するマネージド型のサーバーレスデータ統合サービスであり、開発者はこれを利用することで機械学習(ML)ジョブなどの抽出、変換、ロード(ETL)処理を実行できるようになる。

 OrcaのリサーチャーらはGlueのある機能を利用すれば、同サービスにおける自らのアカウント内でロールのクレデンシャルを昇格し、内部サービスのAPIに対する攻撃アクセスが可能になることを発見した。

 攻撃者はこういったアクセスと内部の誤設定を用いて、アカウント内の権限を昇格させ、管理者としてのあらゆる特権を入手できる状態だったという。

 OrcaのリサーチャーであるYanir Tsarimi氏はブログに、「他のAWS Glue顧客が所有しているデータにもアクセスできるだろうという点を確認した」と記している。

 AWSは、Glueの顧客がシステムをアップデートする必要はないとし、今回の問題がGlueを使用していないAWS顧客に影響を与えることはないという点を強調している。

 AWSは、「リサーチャーらはAWS Glueの機能を利用することで、このサービス自体の固有クレデンシャルを取得した。また、AWS内部の誤設定によって、これらがAWS Glueサービスのクレデンシャルとして使用できるようになっていた」と記している。

 「AWS Glueサービスを使用していない顧客に対してこの問題の影響が及ぶようなことはあり得ない」(AWS)

 さらにAWSは、Glueのログを2017年のサービス開始時点にまでさかのぼって監査し、それ以降、脆弱性の影響を受けた顧客データはないことを確認したとしている。

 また、Orcaが発見した2つ目の脆弱性により攻撃者は、CloudFormation内のサーバーを攻撃し、AWSインフラストラクチャーサービスとして稼働させることが可能になっていた。CloudFormationは、クラウドリソースのプロビジョニングと管理に関する機能をAWS顧客に提供する製品だ。

 この脆弱性はXML外部実体攻撃(XXE)を許すものだ。攻撃者はXXEにより、サーバーを介さずにファイルの読み込みや、ウェブリクエストの実行が可能になる。Orcaによると、この脆弱性によって攻撃者は、「AWS内のあらゆるリソースへの特権的アクセス」を取得できる可能性があったという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
NEC、AWSとの戦略的協業を強化–印西データセンターに「AWS Direct Connect」接続拠点を開設
IT関連
2023-06-03 13:00
群衆カウント技術のセキュアが既存監視カメラで人数計測可能な混雑状況配信サービスをALSOKと共同開発
セキュリティ
2021-06-17 08:37
対話型AIを含む遠隔医療プラットフォームのConversa HealthがシリーズBを約21億円に増額
ヘルステック
2021-01-22 15:11
マイクロソフト、2021年中にAzureを展開するすべての国のリージョンで「アベイラビリティゾーン」を提供
Microsoft
2021-03-23 18:19
ネットワン元社員2人逮捕 詐欺と背任で 被害は計6億超
IT関連
2021-06-09 10:24
マイクロソフトがRubrikに出資、ランサムウェア対策などで連携へ
IT関連
2021-08-19 23:45
全米で失業保険用に導入された顔認識システムが申請を次々拒否、本人確認できず数カ月受給できない人も
パブリック / ダイバーシティ
2021-06-22 11:33
Apple Watch「心電図」、ついに利用可能に watchOS 7.3から
-
2021-01-23 22:13
NECとオーストリアのPQC、量子コンピューターの開発で協業– NEDOの委託事業に活用へ
IT関連
2021-02-15 10:27
"アジャイルマネジメント"は組織にどのような効果をもたらすか
IT関連
2021-05-28 05:20
DXで再注目されるチェンジマネジメントの重要性
IT関連
2021-07-14 14:11
Facebookの監督委員会はすでに「少し不満を感じている」、トランプ氏のアカウント停止については判断を保留
ネットサービス
2021-03-24 05:57
「Microsoft Base」にセキュリティ特化の新拠点–全国初2カ所同時に
IT関連
2022-08-05 21:59
eBPFを用いたネットワーキングやセキュリティなど、AWS、Azure、Googleの3大クラウドが採用。Isovalentが明らかに
IT関連
2022-11-22 15:27