AWS、「Glue」と「CloudFormation」の脆弱性に対処

今回は「AWS、「Glue」と「CloudFormation」の脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Amazon Web Services(AWS)は米国時間1月13日、「AWS Glue」と「AWS CloudFormation」で発見されたそれぞれの脆弱性に対処したと発表した。

 これらの脆弱性をAWSに報告したOrca Securityによると、攻撃者はGlueの脆弱性を悪用することで、同サービスの他の顧客のデータにアクセスできるようにするリソースの作成が可能になっていたという。

 Orcaのリサーチャーらは、この問題がGlue内部の誤設定に起因するものだったとしており、AWSは同日、当該設定を修正したと認めた。

 2017年にサービスが開始されたGlueは、大規模データベースを接続するマネージド型のサーバーレスデータ統合サービスであり、開発者はこれを利用することで機械学習(ML)ジョブなどの抽出、変換、ロード(ETL)処理を実行できるようになる。

 OrcaのリサーチャーらはGlueのある機能を利用すれば、同サービスにおける自らのアカウント内でロールのクレデンシャルを昇格し、内部サービスのAPIに対する攻撃アクセスが可能になることを発見した。

 攻撃者はこういったアクセスと内部の誤設定を用いて、アカウント内の権限を昇格させ、管理者としてのあらゆる特権を入手できる状態だったという。

 OrcaのリサーチャーであるYanir Tsarimi氏はブログに、「他のAWS Glue顧客が所有しているデータにもアクセスできるだろうという点を確認した」と記している。

 AWSは、Glueの顧客がシステムをアップデートする必要はないとし、今回の問題がGlueを使用していないAWS顧客に影響を与えることはないという点を強調している。

 AWSは、「リサーチャーらはAWS Glueの機能を利用することで、このサービス自体の固有クレデンシャルを取得した。また、AWS内部の誤設定によって、これらがAWS Glueサービスのクレデンシャルとして使用できるようになっていた」と記している。

 「AWS Glueサービスを使用していない顧客に対してこの問題の影響が及ぶようなことはあり得ない」(AWS)

 さらにAWSは、Glueのログを2017年のサービス開始時点にまでさかのぼって監査し、それ以降、脆弱性の影響を受けた顧客データはないことを確認したとしている。

 また、Orcaが発見した2つ目の脆弱性により攻撃者は、CloudFormation内のサーバーを攻撃し、AWSインフラストラクチャーサービスとして稼働させることが可能になっていた。CloudFormationは、クラウドリソースのプロビジョニングと管理に関する機能をAWS顧客に提供する製品だ。

 この脆弱性はXML外部実体攻撃(XXE)を許すものだ。攻撃者はXXEにより、サーバーを介さずにファイルの読み込みや、ウェブリクエストの実行が可能になる。Orcaによると、この脆弱性によって攻撃者は、「AWS内のあらゆるリソースへの特権的アクセス」を取得できる可能性があったという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ウェザーニューズ、Snowflake経由でデータ提供
IT関連
2021-06-09 02:15
「LegalForce」、契約書の添付が案件管理機能上で可能に
IT関連
2023-07-13 22:07
マイクロソフト、攻撃者視点で展開するセキュリティサービスを説明
IT関連
2022-08-31 17:55
カナダ当局が「ChatGPT」開発元の調査を開始–個人情報の扱いを懸念
IT関連
2023-04-06 10:41
Tesla車の複数の緊急車両衝突事故について米交通当局が正式調査開始
企業・業界動向
2021-08-18 04:48
終電繰り上げ、経路探索サービスの対応進む 「Yahoo!乗換案内」「駅すぱあと」「NAVITIME」など
くらテク
2021-01-19 02:36
約8割が社内システムの定着化の実施、状況を把握していない–TMJ調査
IT関連
2023-05-03 22:22
NTTデータ、脱炭素向け再エネ/省エネ導入支援サービスを提供
IT関連
2023-04-20 16:30
犯収法/携帯法の見直しと、運転免許証のマイナンバーカード一体化
IT関連
2024-11-14 20:09
上海がロックダウン解除もサプライチェーン問題は続く見通し
IT関連
2022-06-07 19:40
7万人以上のITエンジニア調査、好きな言語は「Rust」/期限の制約なく無料で使えるクラウド/C++の後継目指す「Carbon Language」ほか、2022年7月の人気記事
編集後記
2022-08-05 14:15
DataRobotとSBIホールディングス、生成AIで提携拡大–商品照会、文書要約などで活用
IT関連
2023-11-10 04:44
デル、「Intel Core Ultra」搭載の「XPS」ノートPC新モデルを発表
IT関連
2024-01-06 12:28
KDDI、国際電話の着信拒否機能を提供 「ワン切り詐欺」防止へ
セキュリティ
2021-02-09 12:50