<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE wml PUBLIC "-//WAPFORUM//DTD WML 1.1//EN" "http://www.wapforum.org/DTD/wml_1.1.xml">
<wml>
<head> 
<meta http-equiv="Expires" content="0"/> 
<meta http-equiv="Cache-Control" content="no-cache"/> 
<meta http-equiv="Pragma" content="no-cache"/> 
</head>
<card title="Orca协助AWS修复Superglue和BreakingF_砍柴网">
	<p><a href="https://wap.ikanchai.com/">首页</a> &gt; <a href="https://wap.ikanchai.com/?action=category&amp;catid=5">科技快报</a> &gt; <a href="https://wap.ikanchai.com/?action=category&amp;catid=16">业界</a> &gt; </p>
	<p align="center"><big>Orca协助AWS修复Superglue和BreakingF</big></p>
	<p align="right">2022-01-14 17:04</p>
	<p>近日，亚马逊云服务被曝正在修补所谓的&ldquo;强力胶&rdquo;（Superglue）漏洞。此外还有一个被称作 AWS CloudFormation 的 Bug，攻击者可利用它们摸到其他用户的敏感数据。Orca 安全研究团队率先披露了 AWS 工具中的缺陷，庆幸的是两个 Bug 都已得到完全修补。<br />
首先聊聊 Superglue 漏洞，用户可借此访问其他 AWS Glue 用户管理的信息。<br />
AWS 官方宣称 Glue 是一项无服务器的数据集成服务，旨在轻松发现、准备和组合那些用于分析、机器学习和应用程序开发的数据。<br />
事实上，亚马逊服务的体量着实庞大，以至于 Glue 用户能够免费存储多达百万个对象。<br />
Orca 指出 &mdash;&mdash; 我们能够识别 AWS Glue 中的一项功能，它可用于获取 AWS 官方服务账户中的某个角色的凭证，从而赋予了对内部服务 API 的完全访问权限。<br />
结合内部错误配置和 Glue 内部访问 API，我们得以将帐户内的权限进一步提升至不受限的水平，包括以完全的管理权限访问某个区域的所有资源。<br />
<p align="center"><img src="http://upload.ikanchai.com/2022/0114/1642151020989.png" /></p><br />
在受 Glue 服务信任的 AWS 客户账户中，至少都有一个类似角色的账户。<br />
得逞后，攻击者能够查询和修改区域内的相关资源，包括但不限于 Glue 作业、开发端点、工作流、爬虫、触发器等元数据。<br />
Orca 证实 &mdash;&mdash; 其已确认通过该漏洞控制众多账户、以访问其他 AWS Glue 用户管理的信息的能力。<br />
庆幸的是，漏洞披露不久后，亚马逊在数小时内就做出了回应，并于第二日实施了部分缓解，直到数日后彻底封堵了相关问题。<br />
<img class="content-picture" src="https://inews.gtimg.com/newsapp_bt/0/14421741831/1000" border="0" /><br />
第二个漏洞影响到了 AWS CloudFormation，通过将基础设施视作代码， 用户可对第一和第三方资源开展建模、预置和管理。<br />
这种&ldquo;基础设施即代码&rdquo;的范式，已于近年来愈加受到客户的青睐。在迁移至云端的时候，其配置与维护的便利性也相当出众。<br />
然而被称作BreakingFormation的第二个 Bug，却可被用于泄露在易受攻击的服务器上发现的机密文件。<br />
此外服务器端请求（SSRF）易受未经授权披露内部 AWS 基础设施服务凭证的影响 &mdash;&mdash; 庆幸的是，该漏洞在向 AWS 披露六天内完成了彻底修复。<br />
<img class="content-picture" src="https://inews.gtimg.com/newsapp_bt/0/14421741832/1000" border="0" /><br />
最后，</p>
	<p><a href="javascript:void(0);" class="prev disable"></a><a href="https://wap.ikanchai.com/?action=show&amp;contentid=462552&amp;type=all">余下全部</a></p>	<p><a href="https://wap.ikanchai.com/?action=comment&amp;contentid=462552">共有评论0条</a></p>
	<p>
	<p>相关推荐</p>
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=455084">亚马逊云科技与 Meta 达成合作协议：加速后者 AI 团队的研发速度</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=449657">NSA将重新评估微软与AWS提交的100亿美元云合同提案</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=272264">多云还是单云？五角大楼要用100亿美金定义企业云未来</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=245148">科技晚报：蚂蚁短租全面上线海外房源   苹果即将推出iOS12.1正式版</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=245118">AWS将进军非洲 在南非开普敦设立数据中心</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=182399">科技晚报：贾跃亭再登“老赖”名单  苹果确认收购Shazam</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=179809">亚马逊云主管: 我们可能成为全球最大的企业公司</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=179287"> AR/VR开发工具Sumerian技术来自于破产公司Goo</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=179064">AWS推出一系列机器学习服务, 加紧发展人工智能</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=152972">亚马逊AWS服务器存储文件泄露 180万个投票者信息被曝光</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=124481">AWS在中国青岛启动联合创新中心，10亿升级投资大企业市场</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=119734">昨夜亚马逊AWS出现故障 多家互联网服务受影响</a><br />
		<a href="https://wap.ikanchai.com/?action=show&amp;contentid=118181">VMware联手AWS推出新服务，为跨云平台应用提供下一代基础架构和管理方案</a><br />
		</p>
<p><anchor title="返回"><prev/>&lt;返回</anchor><br /><br /><a href="https://wap.ikanchai.com/" title="返回首页">&lt;返回首页</a></p>
<p align="center">Copyright CmsTop.com<br />2026年04月14日 04:19:48</p></card>
</wml>