Artikel top billede

Researchere finder store sikkerhedsfejl i cloud-arkitektur

Fejl i cloud-arkitekturer kan gøre det muligt for angribere at opnå administrative rettigheder og få adgang til alle brugerdata.

Computerworld News Service: Tyske researchere fortæller, at de har fundet fejl i Amazons Web Services (AWS), som de regner med eksisterer i mange cloud-arkitekturer.

Selv om researcherne siger, at de har talt med AWS om sikkerhedshullerne, og at AWS har løst problemerne, så regner de med, at samme type angreb vil være effektivt mod andre cloud-tjenester, "eftersom relevante webservice-standarder gør performance og sikkerhed inkompatible."

Et research-team fra Ruhr University Bochum har anvendt en række såkaldte ‘XML signature-wrapping angreb' til at opnå administrative rettigheder til brugerkonti og derefter skabe nye instanser på kundens cloud, tilføje billeder og slette dem.

I et andet exploit brugte researcherne et cross-site scripting angreb mod det open source-baserede software framework til privat cloud, Eucalyptus.

De fandt samtidig ud af, at Amazons tjeneste også er sårbart over for cross-site scripting angreb.

"Det er ikke hos Amazon, problemet ligger," siger Juraj Somorovsky, der er en af researcherne.

"Det her er generelle angreb. Public cloud er ikke så sikkert, som det virker til. De her problemer kan også findes i andre cloud frameworks."

Juraj Somorovsky siger, at researcherne arbejder på high-performance biblioteker, der kan bruges med XML sikkerhed til at eliminere de sårbarheder, der kunne udnyttes i XML signature wrapping-angrebene. De vil være klar engang til næste år.

Amazon Web Services anerkender, at selskabet arbejder sammen med holdet fra Ruhr University om at rette problemerne, men:

"Ingen kunder er blevet påvirket," skriver en talsperson for AWS i en e-mail.

"Det er vigtigt at bemærke, at den potentielle sårbarhed kun involverer en meget lille procentdel af alle autentificerede AWS API-opkald, der bruger ikke-SSL-endpoints, og at der ikke er tale om en potentielt vidt spredt sårbarhed, som det er blevet fortalt i pressen."

Oversat af Marie Dyekjær Eriksen




IT-JOB

Cognizant Technology Solutions Denmark ApS

Senior Test Engineer

Cognizant Technology Solutions Denmark ApS

Test Manager
Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
JN Data A/S
Driver og udvikler it-systemer for finanssektoren.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Unbreakable - sådan sikrer du dig vedvarende og uafbrudt adgang til dine data

Vi dykker ned i værdien af en stabil og pålidelig storage-platform og hvilke muligheder der findes, for at sikre den højeste grad af redundans og tilgængelighed. Områder som date-beskyttelse og cyber-sikkerhed vil også blive berørt.

25. april 2024 | Læs mere


OT og IT: Modernisér produktionen og byg sikker bro efter et årelangt teknologisk efterslæb

Moderne produkter skal have mere end strøm for at fungere – og deres navlestreng skal ikke klippes når de forlader fabrikshallen. På denne konference kan du derfor lære mere om hvordan du får etableret det sikre setup når der går IT i OT.

30. april 2024 | Læs mere


Roundtable for sikkerhedsansvarlige: Hvordan opnår man en robust sikkerhedsposition?

For mange virksomheder har Zero Trust og dets principper transformeret traditionelle tilgange til netværkssikkerhed, hvilket har gjort det muligt for organisationer at opnå hidtil usete niveauer af detaljeret kontrol over deres brugere, enheder og netværk - men hvordan implementerer man bedst Zero Trust-arkitekturer i et enterprise set up? Og hvordan muliggør Zero Trust-arkitekturen, at organisationer opnår produktivitetsfordele med AI-værktøjer samtidig med, at de forbliver sikre i lyset af fremvoksende trusler?

01. maj 2024 | Læs mere