Emmers voor openbare opslag

Emmers voor openbare opslag

Een emmer die openstaat voor anoniem lezen is een site die u per ongeluk heeft gepubliceerd.

Wat is Emmers voor openbare opslag?

Objectopslagbuckets worden benoemd en niet verborgen, en scanners lopen de hele dag door naampatronen. Een bucket die is ingesteld om anoniem lezen mogelijk te maken, is een openbare website waarvan u niet wist dat u deze had gepubliceerd. U vindt een bucketnaam op een openbare ondersteuningspagina, vermeldt de inhoud ervan en haalt een nachtelijke klantexport op in één niet-geverifieerd verzoek. Vervolgens schakelt u Openbare toegang blokkeren voor het hele account in en vervangt u het jokertekenbeleid door één naamgeving die mag lezen. Als u de bucket sluit, wordt het downloaden van wat er nog is niet ongedaan gemaakt.

Wat je leert in Emmers voor openbare opslag

Emmers voor openbare opslag — Trainingsstappen

  1. Een host op een ondersteuningspagina

    Bob richt zich op Orbrandt, een bedrijf wiens software de afsprakenboeken en klantendossiers van honderden dierenartspraktijken beheert. Hij heeft geen referenties en geen vaste voet, en hij is er nog niet naar op zoek. Hij begint waar iedereen kan: de delen van het bedrijf die openbaar moeten zijn.

  2. Deze host op de toelatingslijst zetten

    De pagina is precies wat hij beweert te zijn: afdrukbare toestemmingsformulieren en importsjablonen voor klinieken. Nuttig, saai en volledig bedoeld voor openbaar gebruik. Eén ondersteunende opmerking erover is interessanter dan de formulieren.

  3. Vraag het om een lijst

    Een bucket die bestanden serveert is één ding. Een emmer die zijn eigen inhoud aan een vreemde opsomt, is iets anders, en de twee zijn afzonderlijke toestemmingen die mensen routinematig per ongeluk samen verlenen. Bob vraagt ​​om de vermelding zonder enige inloggegevens.

  4. Wat zit er in de export

    Het formuliervoorvoegsel is het voorvoegsel dat het bedrijf wilde publiceren. Bob gaat er regelrecht langs.

  5. Een website die niemand heeft gepubliceerd

    De opdrachtregel is de gewoonte van Bob, maar is niet vereist. Dezelfde toestemming antwoordt een gewone browser, wat de moeite waard is om te bekijken, omdat dit soort blootstelling meestal wordt gevonden door iemand die niet eens heeft gekeken.

  6. Geen login, geen sleutel, alleen een URL

    Er werd geen legitimatie aangeboden en er werd ook niet om gevraagd. De bucket heeft zijn eigen index teruggestuurd naar een anonieme browser.

  7. Neem een kopie

    Door een bucket te vermelden, weet een aanvaller wat er bestaat. Het lezen ervan is een afzonderlijke toestemming, en Orbrandt heeft die ook verleend.

  8. Wat zat erin

    Tot nu toe waren dit bestandsnamen en bytetellingen. Bob opent de bovenkant van het dossier om te zien wat hij daadwerkelijk heeft meegenomen.

  9. Waarom het werkte

    Bob sluit de laptop met een kopie van elk klantdossier dat Orbrandt bijhoudt.

  10. Iemand anders heeft het ook gevonden

    Negen dagen gaan voorbij. Niemand bij Orbrandt merkt er iets van, omdat een anonieme lezing niets in de inbox achterlaat om op te merken. Dan vindt een onderzoeker dezelfde emmer en doet er het verantwoorde mee.

Dekking van beveiligingsframeworks

CWE

  • CWE-732 Incorrect Permission Assignment for Critical Resource
  • CWE-668 Exposure of Resource to Wrong Sphere

MITRE ATT&CK

  • T1530 Data from Cloud Storage

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.DS Data Security