AWS修复了绕过CloudTrail事件日志记录的未公开API

AWS修复未记录IAM API绕过CloudTrail日志记录的漏洞

AWS最近修复了一组未记录的IAM API,这些API能够绕过CloudTrail的日志记录。该漏洞允许恶意用户在IAM上进行侦察活动,而不会在CloudTrail中记录事件,也不会被Amazon GuardDuty检测到。

漏洞发现与影响

Datadog的安全研究团队在去年发现了一组未记录的IAM API请求,这些请求未在CloudTrail中记录。CloudTrail是AWS提供的托管服务,用于治理、合规性、操作审计和风险审计。Datadog的高级安全研究员Nick Frichette指出,绕过CloudTrail日志记录并获取调用结果对防御者有严重影响,因为这限制了他们对环境中敌对行为的追踪能力。此外,这种技术还可以绕过GuardDuty的检测,因为GuardDuty使用CloudTrail作为数据源,无法对其不可见的内容发出警报。

该漏洞影响了依赖CloudTrail日志监控账户活动的第三方工具和平台,包括Datadog自身。Frichette描述了漏洞的发现过程:通过监控浏览器开发者工具中的网络流量,可以注意到对不寻常或未记录服务的API调用。在使用AWS控制台时,研究团队注意到了对名为iamadmin服务的多个请求。

未记录API的普遍性

未记录的API在云安全中是一个重要关注点。Rhino Security Labs的研究人员最近发现了一个未记录的AWS CodeStar API,可用于提升AWS账户中的权限。CrowdStrike的云安全研究员Spencer Gietzen建议,为了防止未记录API在环境中被恶意使用,应以细粒度级别授予权限,避免使用通配符或托管权限集。

Radware的最新API安全调查显示,未记录API的威胁被低估了:62%的受访者承认其API中有三分之一或更多是未记录的。

漏洞修复时间线

根据Datadog提供的披露时间表,研究人员于2022年3月向AWS报告了该问题,AWS花了数月时间进行内部变更以对齐CloudTrail日志记录并修复iamadmin调用。尽管一些用户对长时间披露时间线表示质疑,但Reddit用户synackk评论道,对只读API的日志记录绕过并不是一个需要立即修复的严重漏洞,因为iamadmin API仍需要身份验证和授权才能使用。

AWS尚未就该漏洞或其修复发表任何公开声明。

阅读 41
0 条评论