亚马逊ECR Public 严重漏洞可擦除或投毒任意镜像,引发供应链攻击
数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
亚马逊ECR Public Gallery 是一个容器镜像公开仓库,用于共享现成可用的应用程序和流行的Linux 发行版本如 Nginx、EKS Distro、Amazon Linux、CloudWatch 代理和Datadog 代理。
Lightspin 公司的一名安全分析师从中发现了一个新漏洞,攻击者可通过滥用未被记录的API操作利用该漏洞来修改已有的公开镜像、图层、标签、注册表和其它用户的仓库。研究员在2022年11月15日将漏洞告知亚马逊安全团队,后者在不到24小时内推出修复方案。
虽然目前尚未有迹象表明该漏洞已遭在野利用,但攻击者本可利用该漏洞发动大规模的软件供应链攻击。ECR Public Gallery 中下载次数最多的前六大容器镜像下载量已超过130亿次,因此任何恶意注入都可导致“无法控制的”感染发生。该公司指出,分析发现,26%的Kubernetes集群中至少有一个pod 会从ECR Public Gallery 中拉取一个镜像,因此会造成巨大影响。
研究人员发现,ECR Public Gallery 中存在多个内部API操作,用于支持特定命令和用户操作,但并未遭公开暴露。如下所列的四个API操作并不具备任何触发,但仍然活跃在平台上,因此应当被撤销。
DeleteImageForConvergentReplicationInternal
DeleteTagForConvergentReplicationInternal
PutImageForConvergentReplicationInternal
PutLayerForConvergentReplicationInternal
找到通过亚马逊 Cognito 中的临时凭证认证ECR内部API的方法后,分析师伪造了可被接受的恶意API请求。当然,要起作用,该请求必须具有一个有效的JSON结构,而且由于不存在关于这些API调用的文档,因此进行推断需要一些试验。
在PoC 样例中,请求使用了 “DeleteImage” API 调用、公开可用的仓库和镜像ID来擦除由研究员上传的公开可用镜像。研究员将利用步骤写入Python 脚本中,以便自动滥用未被记录的API调用来攻击公开镜像。
亚马逊回应称,收到漏洞报告后立即修复了该问题,且内部调查显示并未发现遭恶意利用的迹象。从所审计的日志和证据来看,亚马逊认为并未有客户账户、上传或其它资产遭攻陷。
美国“加强软件供应链安全实践的指南” (SSDF V1.1草案) 解读来了
速修复!这个严重的 Apache Struts RCE 漏洞补丁不完整
Apache Cassandra 开源数据库软件修复高危RCE漏洞
Apache Log4j任意代码执行漏洞安全风险通告第三次更新
PHP包管理器Composer组件 Packagist中存在漏洞,可导致软件供应链攻击
美国政府发布关于“通过软件安全开发实践增强软件供应链安全”的备忘录(全文)
OpenSSF发布4份开源软件安全指南,涉及使用、开发、漏洞报告和包管理等环节
美国政府发布联邦机构软件安全法规要求,进一步提振IT供应链安全
Apache开源项目 Xalan-J 整数截断可导致任意代码执行
Linux和谷歌联合推出安全开源奖励计划,最高奖励1万美元或更多
开源软件 LibreOffice 修复多个与宏、密码等相关的漏洞
Juniper Networks修复200多个第三方组件漏洞
PyPI 仓库中的恶意Python包将被盗AWS密钥发送至不安全的站点
开源项目 Parse Server 出现严重漏洞,影响苹果 Game Center
奇安信开源软件供应链安全技术应用方案获2022数博会“新技术”奖
热门PyPI 包 “ctx” 和 PHP库 “phpass” 长时间未更新遭劫持,用于窃取AWS密钥
趁机买走热门包唯一维护人员的邮件域名,我差点发动npm 软件供应链攻击
和GitHub 打官司?热门包 SheetJS出走npmjs.com转向自有CDN
不满当免费劳力,NPM 热门库 “colors” 和 “faker” 的作者设无限循环
NPM流行包再起波澜:维护人员对俄罗斯用户发特定消息,谁来保证开源可信?
200多个恶意NPM程序包针对Azure 开发人员,发动供应链攻击
NPM 修复两个严重漏洞但无法确认是否已遭在野利用,可触发开源软件供应链攻击
热门NPM库 “coa” 和“rc” 接连遭劫持,影响全球的 React 管道
速修复!热门npm 库 netmask 被曝严重的软件供应链漏洞,已存在9年
Pwn2Own大赛回顾:利用开源服务中的严重漏洞,攻陷西部数据My Cloud PR4100
热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分
原文链接:
https://www.bleepingcomputer.com/news/security/amazon-ecr-public-gallery-flaw-could-have-wiped-or-poisoned-any-image/
题图:Pixabay License
转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。