AWS修复了云开发套件安全漏洞,可以允许完全收购帐户

  亚马逊Web服务(AWS)修复了其云开发套件(CDK)中的安全缺陷,该缺陷本可以使威胁参与者完全接管人们的帐户。   AWS云开发套件(CDK)是一个开源软件开发框架...

  亚马逊Web服务(AWS)修复了其云开发套件(CDK)中的安全缺陷 ,该缺陷本可以使威胁参与者完全接管人们的帐户。   AWS云开发套件(CDK)是一个开源软件开发框架,允许开发人员使用熟悉的编程语言(如Typescript,Python和Java)来定义云基础架构 。它通过将代码转换为AWS云形式模板来简化创建和管理AWS资源的过程 ,从而使基础架构成为代码(IAC)实践。   为了部署应用程序,首先需要用户来引导环境,其中包括创建必要的组件 ,例如身份和访问管理(IAM)绳索 ,权限,策略,策略和S3登台桶。S3登台桶遵循相同的命名模式:“ CDK - {Description} - {Account-ID} - {region}” 。这意味着 ,只要他们知道AWS帐户ID和部署CDK的区域,Crooks就可以轻松预测名称。   你可能喜欢   亚马逊EC2实例可能会受到Whoami技术的抨击,使黑客代码执行访问   据报道 ,AWS的视野错误用于发射网络钓鱼攻击   开源软件中的安全问题使有关系统有关   成千上万的实例   “由于前缀始终是CDK,因此预选赛默认情况下是HNB659FDS,资产是存储桶名称中恒定的字符串 ,唯一更改的变量是帐户ID和该地区。 ”   这意味着Crooks可以提前声称其他人的CDK登台名称,并用恶意软件预处,然后等待受害者运行它 。   更糟糕的是 ,Aqua说,在Bootstrap流程中使用了默认的预选程序的“成千上万个”实例,这使声明另一个用户的CDK登台存储桶名称非常容易 。实际上 ,问题可能“允许攻击者获得对目标AWS帐户的行政访问 ,从而导致全部帐户收购。”   据说,Aqua向亚马逊报告了这个缺陷,亚马逊在今年7月初对其进行了修补。第一个干净的CDK版本是v2.149.0 。   你是专业人士吗?订阅我们的新闻通讯   注册techradar Pro新闻通讯 ,以获取您的业务成功所需的所有首选,意见,功能和指导!取得成功!请与我联系我们的其他未来品牌的新闻 ,并代表我们值得信赖的合作伙伴或Sponsorsby提交您的信息,您同意您同意的条款和隐私政策,并年龄在16岁或超过16岁之间。   通过寄存器   Techradar Pro的更多信息   AWS修补了一个令人尴尬的Kubernetes Bughere的列表 ,如今是最好的端点保护工具

本文来自作者[窗捉耗]投稿,不代表卓思号立场,如若转载,请注明出处:https://www.nc-sczs.cn/wiki/202506-3419.html

(48)

文章推荐

  • 您可能错过了五场新的Steam游戏(2023年9月4日)

    平均在Steam上发布了大约十二种新游戏。尽管我们认为这是一件好事,但可以理解的是很难跟上。除非您整理出在Steam上发行的每种游戏,否则可能会在许多新事物中丢失潜在的令人兴奋的宝石。这就是我们所做的。如果本周没有什么能吸引您的幻想,我们已经收集了您现在可以玩的最好的PC游戏,并收集了今年推出的

    2025年04月27日
    14
  • 鲍德尔大门3中最奇怪,最令人兴奋的子类,我们等不及要玩

    早期的访问在鲍德尔的大门3上展示了一系列课程,但似乎最好的是尚未到来。 除了透露最后的全面发布课外,勒里安(Monk)的最后一次预览鲍德尔(Baldur)的大门3还勾勒出将添加到游戏中的其余子类别,以及过去早期访问'Puny'Puny'PunyLevel5Cap的预期。就像神性:原始罪2一

    2025年04月28日
    16
  • 七龙珠中的每个悟空都在激发!零,排名

    PC游戏玩家排名是我们荒谬的全面列表,其中包括PC游戏各个角落之间的最佳,最差和所有内容。虚构的斗争历史上没有太多战斗机像悟空那样立即被识别。AkiraToriyama传奇七龙珠的标准驾驶员系列悟空代表了武术家的巅峰之作,一直在寻找下一个回合,这是他本身的超级英雄。而且因为七龙珠已经运行

    2025年04月28日
    16
  • Google详细说明了其跨平台成就,排行榜和云,除了Android和iOS外

      保持知情  在收件箱中获取行业新闻…  今天注册  开发商倡导者托德·克尔珀曼(ToddKerpelman)说:“我们希望全世界共同努力。”  “我们希望使所有人变得有趣并吸引手机游戏,并通过游戏与朋友交往。”  他正在GoogleI/O谈论刚刚宣布的

    2025年05月03日
    21
  • Unity的运行时费崩溃导致15%的美国广告商跳船

      在宣布Unity运行时,Unity看到了广告客户的大量下降  但是,到了麻烦的月末,八月至9月,广告客户增长了9%  保持知情  在收件箱中获取行业新闻…  今天注册  根据PocketGamer.biz独家获得的SensorTower数据,美国广告网络

    2025年05月08日
    14
  • TIGA:“顶级”手机游戏现在类似于控制台标题

      保持知情  在收件箱中获取行业新闻…  今天注册  随着世界移动大会,该行业的年度最高点在目前结束的新设备的揭幕时,质疑这种持续的技术进步是否是一件好事,这似乎几乎很奇怪。  然而,根据Tiga的说法,巴塞罗那的最后几天引起了人们对移动游戏行业的关注,该行业现在完

    2025年05月09日
    14
  • 微软想说服更多的游戏开发人员使用Azure

      微软宣布了针对游戏开发人员专门针对游戏开发人员的几个新程序和服务的启动,以使他们使用其AzureCloudComputing服务。  首先是软件巨头的Azure游戏开发虚拟机,它允许游戏开发人员在生产准备就绪的云环境中测试和构建游戏。  游戏开发人员将能够在Microsoft

    2025年05月17日
    11
  • 耐克的最新未来派运动鞋将在您穿着它们时按摩您的脚

      哈利(Harry)是捡起东西的忠实拥护者,再次将它们放下并写下它,这使他有资格获得健身和可穿戴者作家与Techradar的位置。  他是一位由NCTJ资格的记者,拥有英语和新闻学位,几年;涵盖健康和健身节拍的经验。这涉及为男性的健康,妇女的健康,跑步者的世界,富有的,FIT&Well,L

    2025年05月17日
    16
  • 网络钓鱼攻击袭击了比去年更多的业务

      Proofpoint的新研究发现,网络钓鱼攻击袭击了比去年更多的业务,因此,更多的攻击成功了。  ProofPoint对600名信息和IT安全专业人员以及美国,澳大利亚,法国,德国,日本,西班牙和英国的3500名工人表示,各地的四分之三以上(78%)的企业去年看到了基于电子邮件的勒索软件

    2025年05月17日
    13
  • DJI AIR 3可能会发布日期–这是可以与其他无人机进行比较的方式

      经过数周的DJIAIR3谣言,无人机巨头宣布了主要产品发布会的日期。随着进一步的泄漏,实际上证实了期待已久的中端无人机的泄漏。  新的预告片透露,DJI的“双重UP”活动将于7月25日美国东部时间9am/bst/11pmAest。预告片预告片中很少有官方信息,该信息显示了一

    2025年06月02日
    11

发表回复

本站作者后才能评论

评论列表(4条)

  • 窗捉耗
    窗捉耗 2025年06月02日

    我是卓思号的签约作者“窗捉耗”!

  • 窗捉耗
    窗捉耗 2025年06月02日

    希望本篇文章《AWS修复了云开发套件安全漏洞,可以允许完全收购帐户》能对你有所帮助!

  • 窗捉耗
    窗捉耗 2025年06月02日

    本站[卓思号]内容主要涵盖:国足,欧洲杯,世界杯,篮球,欧冠,亚冠,英超,足球,综合体育

  • 窗捉耗
    窗捉耗 2025年06月02日

    本文概览:  亚马逊Web服务(AWS)修复了其云开发套件(CDK)中的安全缺陷,该缺陷本可以使威胁参与者完全接管人们的帐户。   AWS云开发套件(CDK)是一个开源软件开发框架...

    联系我们

    邮件:卓思号@sina.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    关注我们