AWS、「Glue」と「CloudFormation」の脆弱性に対処

今回は「AWS、「Glue」と「CloudFormation」の脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Amazon Web Services(AWS)は米国時間1月13日、「AWS Glue」と「AWS CloudFormation」で発見されたそれぞれの脆弱性に対処したと発表した。

 これらの脆弱性をAWSに報告したOrca Securityによると、攻撃者はGlueの脆弱性を悪用することで、同サービスの他の顧客のデータにアクセスできるようにするリソースの作成が可能になっていたという。

 Orcaのリサーチャーらは、この問題がGlue内部の誤設定に起因するものだったとしており、AWSは同日、当該設定を修正したと認めた。

 2017年にサービスが開始されたGlueは、大規模データベースを接続するマネージド型のサーバーレスデータ統合サービスであり、開発者はこれを利用することで機械学習(ML)ジョブなどの抽出、変換、ロード(ETL)処理を実行できるようになる。

 OrcaのリサーチャーらはGlueのある機能を利用すれば、同サービスにおける自らのアカウント内でロールのクレデンシャルを昇格し、内部サービスのAPIに対する攻撃アクセスが可能になることを発見した。

 攻撃者はこういったアクセスと内部の誤設定を用いて、アカウント内の権限を昇格させ、管理者としてのあらゆる特権を入手できる状態だったという。

 OrcaのリサーチャーであるYanir Tsarimi氏はブログに、「他のAWS Glue顧客が所有しているデータにもアクセスできるだろうという点を確認した」と記している。

 AWSは、Glueの顧客がシステムをアップデートする必要はないとし、今回の問題がGlueを使用していないAWS顧客に影響を与えることはないという点を強調している。

 AWSは、「リサーチャーらはAWS Glueの機能を利用することで、このサービス自体の固有クレデンシャルを取得した。また、AWS内部の誤設定によって、これらがAWS Glueサービスのクレデンシャルとして使用できるようになっていた」と記している。

 「AWS Glueサービスを使用していない顧客に対してこの問題の影響が及ぶようなことはあり得ない」(AWS)

 さらにAWSは、Glueのログを2017年のサービス開始時点にまでさかのぼって監査し、それ以降、脆弱性の影響を受けた顧客データはないことを確認したとしている。

 また、Orcaが発見した2つ目の脆弱性により攻撃者は、CloudFormation内のサーバーを攻撃し、AWSインフラストラクチャーサービスとして稼働させることが可能になっていた。CloudFormationは、クラウドリソースのプロビジョニングと管理に関する機能をAWS顧客に提供する製品だ。

 この脆弱性はXML外部実体攻撃(XXE)を許すものだ。攻撃者はXXEにより、サーバーを介さずにファイルの読み込みや、ウェブリクエストの実行が可能になる。Orcaによると、この脆弱性によって攻撃者は、「AWS内のあらゆるリソースへの特権的アクセス」を取得できる可能性があったという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ファーウェイが手書きメモも可能な電子書籍リーダー「MatePad Paper」を発表、約6万4000円
IT関連
2022-03-02 13:07
Google、「Security Operations」に新機能–新しい検知や「Gemini」利用アシスタント
IT関連
2024-05-08 16:10
SIerは今後自らをどう呼ばれたいか、明示せよ
IT関連
2022-12-02 20:31
CDNベンダーから総合インターネットプロバイダーへと転換–クラウドフレアが事業戦略
IT関連
2023-02-14 23:57
RISC-Vの世界的な普及を促進するため、Qualcomm、Infineon、BOSHなど5社がリファレンスアーキテクチャなどを提供する企業を共同設立すると発表
RISC-V
2023-08-08 17:34
標的型攻撃は組織外の個人を標的–進む「サプライチェーン」形成
IT関連
2023-06-15 02:19
第一生命、「Now Platform」で既存のシステム/データベース群を一元化
IT関連
2021-07-01 02:32
世界で最も完全で美しいトリケラトプスの全身骨格、日本上陸 ソニーの恐竜展で
くらテク
2021-04-09 09:57
コミュニティーから得られる洞察が強み–ビジネス支出管理のCoupaが国内展開を加速
IT関連
2021-06-07 23:14
AWS専業SIerのサーバーワークスがGoogle Cloud事業への参入を発表。Google Cloud専業SIerの「G-gen」を設立
AWS
2021-08-18 20:01
マイクロソフト、UIコンポーネントにAI搭載。UIが賢く振る舞う「.NET Smart Components」実験的公開
.NET
2024-03-25 04:13
「生成系AIはBIを補完する」–Qlik CEOが語るアクティブインテリジェンスとTalend買収
IT関連
2023-04-28 19:30
DeepL、韓国で有料サービス「DeepL Pro」を開始
IT関連
2023-08-22 16:10
“デジタル小作人”から脱する手立てはあるのか–日本と中国の比較調査から読み解く
IT関連
2022-03-10 11:53