Öffentliche Speicher-Buckets

Öffentliche Speicher-Buckets

Ein Bucket, der anonym gelesen werden kann, ist eine Website, die Sie versehentlich veröffentlicht haben.

Was ist Öffentliche Speicher-Buckets?

Objektspeicher-Buckets werden benannt und nicht versteckt, und Scanner durchlaufen den ganzen Tag Namensmuster. Ein Bucket-Set, das anonymes Lesen ermöglicht, ist eine öffentliche Website, von der Sie nicht wussten, dass Sie sie veröffentlicht haben. Sie finden einen Bucket-Namen auf einer öffentlichen Support-Seite, listen seinen Inhalt auf und rufen einen nächtlichen Kundenexport in einer einzigen nicht authentifizierten Anfrage ab. Anschließend aktivieren Sie „Öffentlichen Zugriff blockieren“ für das gesamte Konto und ersetzen die Platzhalterrichtlinie durch eine Richtlinie mit der Angabe, wer lesen darf. Durch das Schließen des Buckets wird der bereits verbleibende Inhalt nicht gelöscht.

Was Sie lernen in Öffentliche Speicher-Buckets

Öffentliche Speicher-Buckets — Trainingsschritte

  1. Ein Host auf einer Support-Seite

    Bob hat es auf Orbrandt abgesehen, ein Unternehmen, dessen Software die Terminkalender und Kundenakten von mehreren hundert Tierarztpraxen verwaltet. Er hat keine Qualifikationen und keinen Halt, und er sucht auch noch nicht danach. Er beginnt dort, wo jeder kann: bei den Teilen des Unternehmens, die öffentlich sein sollen.

  2. Setzen Sie diesen Host auf die Zulassungsliste

    Die Seite ist genau das, was sie verspricht: Einverständniserklärungen zum Ausdrucken und Importvorlagen für Kliniken. Nützlich, langweilig und ausschließlich für die Öffentlichkeit gedacht. Ein Supporthinweis dazu ist interessanter als die Formulare.

  3. Bitten Sie um eine Liste

    Ein Bucket, der Dateien bereitstellt, ist eine Sache. Ein Bucket, der einem Fremden seinen eigenen Inhalt aufzählt, ist etwas anderes, und die beiden sind separate Berechtigungen, die Menschen routinemäßig versehentlich gemeinsam erteilen. Bob bittet um die Eintragung ohne jegliche Anmeldeinformationen.

  4. Was ist im Export?

    Das Formularpräfix ist das Präfix, das das Unternehmen veröffentlichen wollte. Bob geht direkt daran vorbei.

  5. Eine Website, die niemand veröffentlicht hat

    Die Befehlszeile ist Bobs Gewohnheit, aber nicht zwingend erforderlich. Ein gewöhnlicher Browser antwortet auf die gleiche Erlaubnis, was sehenswert ist, da diese Art der Enthüllung normalerweise von jemandem gefunden wird, der nicht einmal hinschaut.

  6. Kein Login, kein Schlüssel, nur eine URL

    Es wurde kein Ausweis angeboten und auch nicht danach gefragt. Der Bucket hat seinen eigenen Index an einen anonymen Browser zurückgegeben.

  7. Machen Sie eine Kopie

    Durch das Auflisten eines Buckets wird einem Angreifer mitgeteilt, was vorhanden ist. Daraus zu lesen ist eine gesonderte Erlaubnis, und auch diese erteilte Orbrandt.

  8. Was war drin?

    Bisher waren dies Dateinamen und Bytezahlen. Bob öffnet den oberen Teil der Datei, um zu sehen, was er tatsächlich mitgenommen hat.

  9. Warum es funktioniert hat

    Bob schließt den Laptop mit einer Kopie jedes Kundendatensatzes, den Orbrandt besitzt.

  10. Jemand anderes hat es auch gefunden

    Neun Tage vergehen. Niemand bei Orbrandt bemerkt etwas, da eine anonyme Lektüre nichts im Posteingang hinterlässt, was auffallen könnte. Dann findet ein Forscher denselben Eimer und geht damit verantwortungsvoll um.

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-732 Incorrect Permission Assignment for Critical Resource
  • CWE-668 Exposure of Resource to Wrong Sphere

MITRE ATT&CK

  • T1530 Data from Cloud Storage

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.DS Data Security