Bucket di archiviazione pubblica
Un secchio aperto alla lettura anonima è un sito pubblicato per sbaglio.
Cos’è Bucket di archiviazione pubblica?
I bucket di archiviazione degli oggetti vengono denominati, non nascosti, e gli scanner seguono schemi di nomi tutto il giorno. Un bucket impostato per consentire la lettura anonima è un sito Web pubblico che non sapevi di aver pubblicato. Troverai il nome di un bucket su una pagina di supporto pubblica, ne elencherai i contenuti e effettuerai un'esportazione notturna del cliente in una richiesta non autenticata. Quindi attiverai il blocco dell'accesso pubblico a livello di account e sostituirai la policy dei caratteri jolly con una denominazione che può leggere. La chiusura del bucket non scarica ciò che è già rimasto.
Cosa imparerai in Bucket di archiviazione pubblica
- I nomi dei bucket sono indovinabili e vengono scansionati continuamente. L'oscurità non è il controllo degli accessi.
- La lettura anonima di un bucket contenente un'esportazione costituisce una violazione completa di una richiesta, senza limiti di velocità che la rallentino.
- Risolto il problema a livello di account con il blocco dell'accesso pubblico, non solo sull'unico bucket trovato.
- Dimostra la correzione eseguendo nuovamente la richiesta anonima identica e confermando che è stata respinta.
Bucket di archiviazione pubblica — Fasi della formazione
-
Un host in una pagina di supporto
Bob prende di mira Orbrandt, una società il cui software gestisce i registri degli appuntamenti e i registri dei clienti di diverse centinaia di studi veterinari. Non ha né credenziali né punto d’appoggio, e non ne sta ancora cercando uno. Comincia dove chiunque può: le parti dell’azienda che dovrebbero essere pubbliche.
-
Autorizza questo host
La pagina è esattamente ciò che afferma di essere: moduli di consenso stampabili e modelli di importazione per le cliniche. Utile, noioso e interamente destinato a essere pubblico. Una nota di supporto è più interessante dei moduli.
-
Chiedigli un elenco
Un bucket che serve file è una cosa. Un altro è un secchio che enumera il proprio contenuto a un estraneo, e i due sono permessi separati che le persone di solito concedono insieme per sbaglio. Bob richiede l'inserimento nell'elenco senza alcuna credenziale.
-
Cosa c'è nelle esportazioni
Il prefisso del modulo è quello che l'azienda intendeva pubblicare. Bob lo supera dritto.
-
Un sito web che nessuno ha pubblicato
La riga di comando è un'abitudine di Bob, ma non è necessaria. La stessa autorizzazione risponde a un normale browser, che vale la pena vedere, perché è così che di solito qualcuno che non stava nemmeno guardando trova questo tipo di esposizione.
-
Nessun login, nessuna chiave, solo un URL
Non è stata offerta alcuna credenziale e non è stata richiesta alcuna. Il bucket ha restituito il proprio indice a un browser anonimo.
-
Prendi una copia
L'elenco di un bucket indica a un utente malintenzionato cosa esiste. Leggerlo è un permesso separato e Orbrandt ha concesso anche quello.
-
Cosa c'era dentro
Fino ad ora si trattava di nomi di file e conteggi di byte. Bob apre la parte superiore del file per vedere cosa ha effettivamente scattato.
-
Perché ha funzionato
Bob chiude il laptop con una copia di tutti i record dei clienti conservati da Orbrandt.
-
Anche qualcun altro l'ha trovato
Passano nove giorni. Nessuno in Orbrandt si accorge di nulla, perché una lettura anonima non lascia nulla da notare nella casella di posta. Quindi un ricercatore trova lo stesso secchio e con esso fa la cosa responsabile.
Copertura dei framework di sicurezza
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
MITRE ATT&CK
- T1530 Data from Cloud Storage
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.DS Data Security