Seaux de stockage publics
Un compartiment ouvert en lecture anonyme est un site que vous avez publié par accident.
Qu'est-ce que Seaux de stockage publics?
Les compartiments de stockage d'objets sont nommés et non masqués, et les scanners parcourent les modèles de noms toute la journée. Un bucket configuré pour autoriser la lecture anonyme est un site Web public dont vous ne saviez pas qu'il était publié. Vous trouverez un nom de compartiment sur une page d'assistance publique, répertorierez son contenu et effectuerez une exportation client nocturne dans une demande non authentifiée. Ensuite, vous activerez le blocage de l'accès public à l'échelle du compte et remplacerez la stratégie de caractère générique par une dénomination pouvant lire. La fermeture du compartiment ne supprime pas le téléchargement de ce qui reste déjà.
Ce que vous apprendrez dans Seaux de stockage publics
- Les noms des compartiments sont devinables et analysés en continu. L'obscurité n'est pas un contrôle d'accès.
- La lecture anonyme sur un bucket contenant une exportation constitue une violation totale en une seule requête, sans limite de débit pour la ralentir.
- Correction au niveau du compte en bloquant l'accès public, pas seulement sur le compartiment trouvé.
- Prouvez le correctif en réexécutant la demande anonyme identique et en confirmant qu'elle est refusée.
Seaux de stockage publics — Étapes de la formation
-
Un hôte dans une page d'assistance
Bob cible Orbrandt, une société dont le logiciel gère les carnets de rendez-vous et les dossiers clients de plusieurs centaines de cabinets vétérinaires. Il n’a ni références ni points d’ancrage, et il n’en cherche pas encore. Il commence là où tout le monde peut le faire : les parties de l'entreprise qui sont censées être publiques.
-
Ajouter cet hôte à la liste blanche
La page est exactement ce qu'elle prétend être : des formulaires de consentement imprimables et des modèles d'importation pour les cliniques. Utile, ennuyeux et entièrement destiné à être public. Une note de support à ce sujet est plus intéressante que les formulaires.
-
Demandez-lui une liste
Un compartiment qui sert des fichiers est une chose. Un compartiment qui énumérera son propre contenu à un étranger en est un autre, et les deux sont des autorisations distinctes que les gens accordent régulièrement ensemble par accident. Bob demande la liste sans aucune information d'identification.
-
Qu'y a-t-il dans les exportations
Le préfixe des formulaires est celui que l’entreprise avait l’intention de publier. Bob passe devant.
-
Un site internet que personne n'a publié
La ligne de commande est une habitude de Bob, mais elle n'est pas obligatoire. La même autorisation répond à un navigateur ordinaire, ce qui vaut la peine d'être vu, car c'est ainsi que ce type d'exposition est généralement découvert par quelqu'un qui ne regarde même pas.
-
Pas de login, pas de clé, juste une URL
Aucun titre n'a été proposé et aucun n'a été demandé. Le bucket a renvoyé son propre index à un navigateur anonyme.
-
Prendre une copie
La liste d'un compartiment indique à un attaquant ce qui existe. Le lire est une autorisation distincte, et Orbrandt l’a également accordée.
-
Qu'y avait-il dedans
Jusqu'à présent, il s'agissait des noms de fichiers et du nombre d'octets. Bob ouvre le haut du dossier pour voir ce qu'il a réellement pris.
-
Pourquoi ça a marché
Bob ferme l'ordinateur portable avec une copie de chaque dossier client détenu par Orbrandt.
-
Quelqu'un d'autre l'a trouvé aussi
Neuf jours passent. Personne chez Orbrandt ne remarque rien, car une lecture anonyme ne laisse rien à remarquer dans une boîte de réception. Ensuite, un chercheur trouve le même seau et en fait un geste responsable.
Couverture des référentiels de sécurité
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
MITRE ATT&CK
- T1530 Data from Cloud Storage
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.DS Data Security