Новости компьютерной безопасности:

  Latest News

AWS CDK Vulnerabilities Let Attackers Gain Admin Access to AWS Accounts

С сайта: Vulnerability(cybersecuritynews.com)

AWS CDK Vulnerabilities Let Attackers Gain Admin Access to AWS Accounts

Author: Guru Baran

Security researchers from Aquasec recently discovered a critical vulnerability in the AWS Cloud Development Kit (CDK) that could allow attackers to gain full administrative access to targeted AWS accounts.

The issue, reported to AWS in June 2024, affects CDK users who have used version v2.148.1 or earlier.

The vulnerability stems from the predictable naming convention used by AWS CDK when creating resources during the bootstrapping process.

If a user deletes this bucket after bootstrapping, an attacker can claim the bucket by creating one with the same name in their own account.

When the victim runscdk deploy, their CDK instance will trust the attacker-controlled bucket and write CloudFormation templates to it.

The attacker can then modify these templates, injecting malicious resources such as an admin role they can assume.

cyber security newsAWS CDK Attack Chain | Source: Aquasec
Since the victim’s CloudFormation service deploys resources with administrative privileges by default, the backdoored template is executed in the victim’s account, granting the attacker full control.

Research covering over 38,000 well-known account IDs revealed that approximately 1% of CDK users were susceptible to this attack vector.

Out of 782 accounts identified as having CDK installed, 81 (10%) were vulnerable due to missing staging buckets.

AWS has released fixes starting from CDK version v2.149.0, adding conditions to ensure roles only trust buckets within the user’s account.

However, users of older versions must take action by upgrading and re-running the cdk bootstrap command.

Security experts recommend treating AWS account IDs as sensitive information, using conditions in IAM policies to restrict access to trusted resources, and avoiding predictable S3 bucket names.

This discovery highlights the importance of staying updated with the latest security patches and following best practices when using cloud infrastructure tools like AWS CDK.

As more organizations adopt Infrastructure as Code (IaC) practices, it is crucial to remain vigilant against potential vulnerabilities that could lead to costly breaches.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: AWS CDK Vulnerabilities Let Attackers Gain Admin Access to AWS Accounts
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.