AWS、「Glue」と「CloudFormation」の脆弱性に対処

今回は「AWS、「Glue」と「CloudFormation」の脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Amazon Web Services(AWS)は米国時間1月13日、「AWS Glue」と「AWS CloudFormation」で発見されたそれぞれの脆弱性に対処したと発表した。

 これらの脆弱性をAWSに報告したOrca Securityによると、攻撃者はGlueの脆弱性を悪用することで、同サービスの他の顧客のデータにアクセスできるようにするリソースの作成が可能になっていたという。

 Orcaのリサーチャーらは、この問題がGlue内部の誤設定に起因するものだったとしており、AWSは同日、当該設定を修正したと認めた。

 2017年にサービスが開始されたGlueは、大規模データベースを接続するマネージド型のサーバーレスデータ統合サービスであり、開発者はこれを利用することで機械学習(ML)ジョブなどの抽出、変換、ロード(ETL)処理を実行できるようになる。

 OrcaのリサーチャーらはGlueのある機能を利用すれば、同サービスにおける自らのアカウント内でロールのクレデンシャルを昇格し、内部サービスのAPIに対する攻撃アクセスが可能になることを発見した。

 攻撃者はこういったアクセスと内部の誤設定を用いて、アカウント内の権限を昇格させ、管理者としてのあらゆる特権を入手できる状態だったという。

 OrcaのリサーチャーであるYanir Tsarimi氏はブログに、「他のAWS Glue顧客が所有しているデータにもアクセスできるだろうという点を確認した」と記している。

 AWSは、Glueの顧客がシステムをアップデートする必要はないとし、今回の問題がGlueを使用していないAWS顧客に影響を与えることはないという点を強調している。

 AWSは、「リサーチャーらはAWS Glueの機能を利用することで、このサービス自体の固有クレデンシャルを取得した。また、AWS内部の誤設定によって、これらがAWS Glueサービスのクレデンシャルとして使用できるようになっていた」と記している。

 「AWS Glueサービスを使用していない顧客に対してこの問題の影響が及ぶようなことはあり得ない」(AWS)

 さらにAWSは、Glueのログを2017年のサービス開始時点にまでさかのぼって監査し、それ以降、脆弱性の影響を受けた顧客データはないことを確認したとしている。

 また、Orcaが発見した2つ目の脆弱性により攻撃者は、CloudFormation内のサーバーを攻撃し、AWSインフラストラクチャーサービスとして稼働させることが可能になっていた。CloudFormationは、クラウドリソースのプロビジョニングと管理に関する機能をAWS顧客に提供する製品だ。

 この脆弱性はXML外部実体攻撃(XXE)を許すものだ。攻撃者はXXEにより、サーバーを介さずにファイルの読み込みや、ウェブリクエストの実行が可能になる。Orcaによると、この脆弱性によって攻撃者は、「AWS内のあらゆるリソースへの特権的アクセス」を取得できる可能性があったという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
KDDI、通信網と請求管理の中継システムをクラウド化–オラクルとNECで実施
IT関連
2024-02-11 11:45
鹿児島市、「Microsoft 365」の利用安定化でA10を導入
IT関連
2024-09-19 00:56
説明責任向上を目指してNorrsken VCはパートナー報酬にポートフォリオ企業の持続可能性達成度を紐づけ
VC / エンジェル
2021-03-31 00:32
「サービスとしてのスティーラー」で5000万件のパスワードが盗まれる
IT関連
2022-11-26 17:28
東急百貨店と日立製作所、小型無人店舗サービスを活用した、新たな購買体験を実証実験
IT関連
2022-09-09 12:59
職業としてのセキュリティ–人材バブルの最大要因とそれを象徴する事件
IT関連
2023-08-05 16:24
スイス各都市で感じるイノベーションの風–文化を守り、最新技術で成長
IT関連
2023-12-26 14:16
​VRゲーム「ソード・オブ・ガルガンチュア」開発のThirdverseが20億円調達、國光宏尚氏が代表取締役就任
ゲーム / eSports
2021-08-11 02:20
[速報]「Hey, GitHub! 」、GitHubが音声認識による操作とコーディングを可能にする実験的機能をプレビュー公開
GitHub
2022-11-10 14:42
ボルボ、AI搭載の車両点検システムを販売代理店に導入–米国で
IT関連
2022-03-12 05:34
日本MS、中堅中小企業のDX推進をAIで支援–生成AI活用で新たな支援プログラム
IT関連
2023-06-24 23:40
バイドゥ、生成AIチャットボット「ERNIE Bot」を中国国内で一般公開
IT関連
2023-09-02 01:43
今週の記事ランキング(2021.1.31〜2.4)
IT関連
2021-02-06 03:07
「Windows 11」のスマートフォン連携が「iPhone」に対応
IT関連
2023-04-28 12:04