AWS、「Glue」と「CloudFormation」の脆弱性に対処

今回は「AWS、「Glue」と「CloudFormation」の脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Amazon Web Services(AWS)は米国時間1月13日、「AWS Glue」と「AWS CloudFormation」で発見されたそれぞれの脆弱性に対処したと発表した。

 これらの脆弱性をAWSに報告したOrca Securityによると、攻撃者はGlueの脆弱性を悪用することで、同サービスの他の顧客のデータにアクセスできるようにするリソースの作成が可能になっていたという。

 Orcaのリサーチャーらは、この問題がGlue内部の誤設定に起因するものだったとしており、AWSは同日、当該設定を修正したと認めた。

 2017年にサービスが開始されたGlueは、大規模データベースを接続するマネージド型のサーバーレスデータ統合サービスであり、開発者はこれを利用することで機械学習(ML)ジョブなどの抽出、変換、ロード(ETL)処理を実行できるようになる。

 OrcaのリサーチャーらはGlueのある機能を利用すれば、同サービスにおける自らのアカウント内でロールのクレデンシャルを昇格し、内部サービスのAPIに対する攻撃アクセスが可能になることを発見した。

 攻撃者はこういったアクセスと内部の誤設定を用いて、アカウント内の権限を昇格させ、管理者としてのあらゆる特権を入手できる状態だったという。

 OrcaのリサーチャーであるYanir Tsarimi氏はブログに、「他のAWS Glue顧客が所有しているデータにもアクセスできるだろうという点を確認した」と記している。

 AWSは、Glueの顧客がシステムをアップデートする必要はないとし、今回の問題がGlueを使用していないAWS顧客に影響を与えることはないという点を強調している。

 AWSは、「リサーチャーらはAWS Glueの機能を利用することで、このサービス自体の固有クレデンシャルを取得した。また、AWS内部の誤設定によって、これらがAWS Glueサービスのクレデンシャルとして使用できるようになっていた」と記している。

 「AWS Glueサービスを使用していない顧客に対してこの問題の影響が及ぶようなことはあり得ない」(AWS)

 さらにAWSは、Glueのログを2017年のサービス開始時点にまでさかのぼって監査し、それ以降、脆弱性の影響を受けた顧客データはないことを確認したとしている。

 また、Orcaが発見した2つ目の脆弱性により攻撃者は、CloudFormation内のサーバーを攻撃し、AWSインフラストラクチャーサービスとして稼働させることが可能になっていた。CloudFormationは、クラウドリソースのプロビジョニングと管理に関する機能をAWS顧客に提供する製品だ。

 この脆弱性はXML外部実体攻撃(XXE)を許すものだ。攻撃者はXXEにより、サーバーを介さずにファイルの読み込みや、ウェブリクエストの実行が可能になる。Orcaによると、この脆弱性によって攻撃者は、「AWS内のあらゆるリソースへの特権的アクセス」を取得できる可能性があったという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
北朝鮮のハッキング集団「Lazarus」、攻撃初期の手口など–NCC Group分析
IT関連
2022-05-12 13:49
核融合スタートアップ京都フュージョニアリングが総額20億円調達、グローバル核融合市場の取り込みと事業拡大を目指す
IT関連
2022-02-03 03:21
NECと東北大学、マイナンバーカードを活用した教育デジタルIDを実証
IT関連
2022-08-04 09:40
インテル、2EFLOPSのスパコン「Aurora」を完成
IT関連
2023-06-24 09:34
AWS、ML活用のコーディング支援ツール「CodeWhisperer」を発表
IT関連
2022-06-25 03:14
Ruby30周年イベント(前編):Rubyを作る前のまつもと氏が作りかけた、Rubyの原点となるプログラミング言語「Tish」
Ruby
2023-03-02 08:14
日本マイクロソフト、「Dynamics 365」「Power Platform」向けにCopilot機能を提供
IT関連
2024-01-25 12:43
遠くにいる者同士で並んで散歩できるテレプレゼンス散歩 東大など開発 :Innovative Tech
トップニュース
2021-01-27 12:54
米政府、NVIDIAによる中国へのAIチップ販売を制限
IT関連
2022-09-02 15:47
インテルの「AI Everywhere」戦略–プラットフォームを問わず、AIを利用可能に
IT関連
2023-12-21 19:39
「パナソニック コネクト」発足、パナソニックグループ全社でBlue Yonder導入
IT関連
2022-04-06 10:47
キヤノンITS、「SuperStream-NX」にデジタルインボイス機能を追加
IT関連
2024-04-24 17:32
マイクロソフト、自律型航空機のシミュレーションを「Project AirSim」で提供へ
IT関連
2022-07-21 11:24
リモートワークか、オフィス回帰か–経営者のこれまでの常識は通じなくなる
IT関連
2022-05-25 06:42