Emmers voor openbare opslag
Een emmer die openstaat voor anoniem lezen is een site die u per ongeluk heeft gepubliceerd.
Wat is Emmers voor openbare opslag?
Objectopslagbuckets worden benoemd en niet verborgen, en scanners lopen de hele dag door naampatronen. Een bucket die is ingesteld om anoniem lezen mogelijk te maken, is een openbare website waarvan u niet wist dat u deze had gepubliceerd. U vindt een bucketnaam op een openbare ondersteuningspagina, vermeldt de inhoud ervan en haalt een nachtelijke klantexport op in één niet-geverifieerd verzoek. Vervolgens schakelt u Openbare toegang blokkeren voor het hele account in en vervangt u het jokertekenbeleid door één naamgeving die mag lezen. Als u de bucket sluit, wordt het downloaden van wat er nog is niet ongedaan gemaakt.
Wat je leert in Emmers voor openbare opslag
- Bucketnamen zijn te raden en worden continu gescand. Onduidelijkheid is geen toegangscontrole.
- Anoniem lezen op een bucket met daarin een export is een volledige schending van één verzoek, zonder snelheidslimiet die dit kan vertragen.
- Oplossing op accountniveau met blok-openbare toegang, niet alleen op de ene bucket die werd gevonden.
- Bewijs de oplossing door het identieke anonieme verzoek opnieuw uit te voeren en te bevestigen dat het wordt afgewezen.
Emmers voor openbare opslag — Trainingsstappen
-
Een host op een ondersteuningspagina
Bob richt zich op Orbrandt, een bedrijf wiens software de afsprakenboeken en klantendossiers van honderden dierenartspraktijken beheert. Hij heeft geen referenties en geen vaste voet, en hij is er nog niet naar op zoek. Hij begint waar iedereen kan: de delen van het bedrijf die openbaar moeten zijn.
-
Deze host op de toelatingslijst zetten
De pagina is precies wat hij beweert te zijn: afdrukbare toestemmingsformulieren en importsjablonen voor klinieken. Nuttig, saai en volledig bedoeld voor openbaar gebruik. Eén ondersteunende opmerking erover is interessanter dan de formulieren.
-
Vraag het om een lijst
Een bucket die bestanden serveert is één ding. Een emmer die zijn eigen inhoud aan een vreemde opsomt, is iets anders, en de twee zijn afzonderlijke toestemmingen die mensen routinematig per ongeluk samen verlenen. Bob vraagt om de vermelding zonder enige inloggegevens.
-
Wat zit er in de export
Het formuliervoorvoegsel is het voorvoegsel dat het bedrijf wilde publiceren. Bob gaat er regelrecht langs.
-
Een website die niemand heeft gepubliceerd
De opdrachtregel is de gewoonte van Bob, maar is niet vereist. Dezelfde toestemming antwoordt een gewone browser, wat de moeite waard is om te bekijken, omdat dit soort blootstelling meestal wordt gevonden door iemand die niet eens heeft gekeken.
-
Geen login, geen sleutel, alleen een URL
Er werd geen legitimatie aangeboden en er werd ook niet om gevraagd. De bucket heeft zijn eigen index teruggestuurd naar een anonieme browser.
-
Neem een kopie
Door een bucket te vermelden, weet een aanvaller wat er bestaat. Het lezen ervan is een afzonderlijke toestemming, en Orbrandt heeft die ook verleend.
-
Wat zat erin
Tot nu toe waren dit bestandsnamen en bytetellingen. Bob opent de bovenkant van het dossier om te zien wat hij daadwerkelijk heeft meegenomen.
-
Waarom het werkte
Bob sluit de laptop met een kopie van elk klantdossier dat Orbrandt bijhoudt.
-
Iemand anders heeft het ook gevonden
Negen dagen gaan voorbij. Niemand bij Orbrandt merkt er iets van, omdat een anonieme lezing niets in de inbox achterlaat om op te merken. Dan vindt een onderzoeker dezelfde emmer en doet er het verantwoorde mee.
Dekking van beveiligingsframeworks
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
MITRE ATT&CK
- T1530 Data from Cloud Storage
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.DS Data Security