Відра загального зберігання
Відро, відкрите для анонімного читання, — це сайт, який ви опублікували випадково.
Що таке Відра загального зберігання?
Відра зберігання об’єктів мають імена, а не приховані, і сканери цілий день переглядають шаблони імен. Відро, налаштоване для анонімного читання, є загальнодоступним веб-сайтом, який ви не знали, що опублікували. Ви знайдете назву сегмента на загальнодоступній сторінці підтримки, перерахуєте його вміст і щоночі експортуєте клієнта в одному неавтентифікованому запиті. Потім ви ввімкнете функцію «Блокувати публічний доступ» для всього облікового запису та заміните політику підстановки одним ім’ям, яке може читати. Закриття відра не скасує завантаження того, що вже залишилося.
Що ви дізнаєтесь у Відра загального зберігання
- Назви сегментів можна вгадати та постійно скануються. Невідомість — це не контроль доступу.
- Анонімне читання у відрі, що містить експорт, є повним порушенням в одному запиті, без обмеження швидкості для його уповільнення.
- Виправте на рівні облікового запису за допомогою block-public-access, а не лише на одному знайденому сегменті.
- Доведіть виправлення, повторно запустивши ідентичний анонімний запит і підтвердивши, що його відхилено.
Відра загального зберігання — Кроки навчання
-
Хост на сторінці підтримки
Боб націлений на Orbrandt, компанію, програмне забезпечення якої керує журналами записів і записами клієнтів кількох сотень ветеринарних практик. У нього немає повноважень і опори, і він її поки що не шукає. Він починає там, де може будь-хто: з частин компанії, які мають бути публічними.
-
Додайте цей хост до списку білих
Сторінка є саме тим, за що себе представляє: форми згоди для друку та імпортовані шаблони для клінік. Корисний, нудний і цілком призначений для громадськості. Одна допоміжна примітка на ньому цікавіша за форми.
-
Попросіть список
Відро, яке обслуговує файли, це одне. Відро, яке буде перераховувати свій власний вміст незнайомцю, є іншим, і ці два окремі дозволи, які люди зазвичай надають разом випадково. Боб просить надати список без жодних облікових даних.
-
Що йде на експорт
Префікс форм — це той, який компанія мала намір опублікувати. Боб проходить повз нього.
-
Сайт, який ніхто не публікував
Командний рядок є звичкою Боба, але це не обов’язково. Такий же дозвіл відповідає звичайному браузеру, на який варто звернути увагу, тому що саме так зазвичай знаходить такий вид експозиції той, хто навіть не дивився.
-
Ні логіна, ні ключа, лише URL-адреса
Ніяких ідентифікаційних даних не було запропоновано і не просили. Відро повернуло власний індекс до анонімного браузера.
-
Зробіть копію
Перерахування відра повідомляє зловмисникові про те, що існує. Читання з нього є окремим дозволом, і Орбрандт також надав його.
-
Що в ньому було
Досі це були імена файлів і кількість байтів. Боб відкриває верхню частину файлу, щоб побачити, що він насправді взяв.
-
Чому це спрацювало
Боб закриває ноутбук із копією кожного клієнтського запису, який має Орбрандт.
-
Хтось інший теж знайшов
Минає дев'ять днів. Ніхто в Orbrandt нічого не помічає, тому що анонімне читання не залишає нічого в папці «Вхідні». Потім дослідник знаходить те саме відро і виконує з ним відповідальну дію.
Охоплення стандартів безпеки
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
MITRE ATT&CK
- T1530 Data from Cloud Storage
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.DS Data Security