Öffentliche Speicher-Buckets
Ein Bucket, der anonym gelesen werden kann, ist eine Website, die Sie versehentlich veröffentlicht haben.
Was ist Öffentliche Speicher-Buckets?
Objektspeicher-Buckets werden benannt und nicht versteckt, und Scanner durchlaufen den ganzen Tag Namensmuster. Ein Bucket-Set, das anonymes Lesen ermöglicht, ist eine öffentliche Website, von der Sie nicht wussten, dass Sie sie veröffentlicht haben. Sie finden einen Bucket-Namen auf einer öffentlichen Support-Seite, listen seinen Inhalt auf und rufen einen nächtlichen Kundenexport in einer einzigen nicht authentifizierten Anfrage ab. Anschließend aktivieren Sie „Öffentlichen Zugriff blockieren“ für das gesamte Konto und ersetzen die Platzhalterrichtlinie durch eine Richtlinie mit der Angabe, wer lesen darf. Durch das Schließen des Buckets wird der bereits verbleibende Inhalt nicht gelöscht.
Was Sie lernen in Öffentliche Speicher-Buckets
- Bucket-Namen sind erraten und werden kontinuierlich gescannt. Dunkelheit ist keine Zugangskontrolle.
- Das anonyme Lesen eines Buckets, der einen Export enthält, stellt einen kompletten Verstoß in einer einzigen Anfrage dar und es gibt keine Geschwindigkeitsbegrenzung, um ihn zu verlangsamen.
- Behebung auf Kontoebene mit Block-Public-Access, nicht nur für den einen gefundenen Bucket.
- Beweisen Sie die Lösung, indem Sie die identische anonyme Anfrage erneut ausführen und bestätigen, dass sie abgelehnt wird.
Öffentliche Speicher-Buckets — Trainingsschritte
-
Ein Host auf einer Support-Seite
Bob hat es auf Orbrandt abgesehen, ein Unternehmen, dessen Software die Terminkalender und Kundenakten von mehreren hundert Tierarztpraxen verwaltet. Er hat keine Qualifikationen und keinen Halt, und er sucht auch noch nicht danach. Er beginnt dort, wo jeder kann: bei den Teilen des Unternehmens, die öffentlich sein sollen.
-
Setzen Sie diesen Host auf die Zulassungsliste
Die Seite ist genau das, was sie verspricht: Einverständniserklärungen zum Ausdrucken und Importvorlagen für Kliniken. Nützlich, langweilig und ausschließlich für die Öffentlichkeit gedacht. Ein Supporthinweis dazu ist interessanter als die Formulare.
-
Bitten Sie um eine Liste
Ein Bucket, der Dateien bereitstellt, ist eine Sache. Ein Bucket, der einem Fremden seinen eigenen Inhalt aufzählt, ist etwas anderes, und die beiden sind separate Berechtigungen, die Menschen routinemäßig versehentlich gemeinsam erteilen. Bob bittet um die Eintragung ohne jegliche Anmeldeinformationen.
-
Was ist im Export?
Das Formularpräfix ist das Präfix, das das Unternehmen veröffentlichen wollte. Bob geht direkt daran vorbei.
-
Eine Website, die niemand veröffentlicht hat
Die Befehlszeile ist Bobs Gewohnheit, aber nicht zwingend erforderlich. Ein gewöhnlicher Browser antwortet auf die gleiche Erlaubnis, was sehenswert ist, da diese Art der Enthüllung normalerweise von jemandem gefunden wird, der nicht einmal hinschaut.
-
Kein Login, kein Schlüssel, nur eine URL
Es wurde kein Ausweis angeboten und auch nicht danach gefragt. Der Bucket hat seinen eigenen Index an einen anonymen Browser zurückgegeben.
-
Machen Sie eine Kopie
Durch das Auflisten eines Buckets wird einem Angreifer mitgeteilt, was vorhanden ist. Daraus zu lesen ist eine gesonderte Erlaubnis, und auch diese erteilte Orbrandt.
-
Was war drin?
Bisher waren dies Dateinamen und Bytezahlen. Bob öffnet den oberen Teil der Datei, um zu sehen, was er tatsächlich mitgenommen hat.
-
Warum es funktioniert hat
Bob schließt den Laptop mit einer Kopie jedes Kundendatensatzes, den Orbrandt besitzt.
-
Jemand anderes hat es auch gefunden
Neun Tage vergehen. Niemand bei Orbrandt bemerkt etwas, da eine anonyme Lektüre nichts im Posteingang hinterlässt, was auffallen könnte. Dann findet ein Forscher denselben Eimer und geht damit verantwortungsvoll um.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
MITRE ATT&CK
- T1530 Data from Cloud Storage
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.DS Data Security