Новости компьютерной безопасности:

  Latest News

Alibaba Cloud Storage Service Vulnerability Allows Unauthorized Data Uploads

С сайта: Vulnerability(cybersecuritynews.com)

Alibaba Cloud Storage Service Vulnerability Allows Unauthorized Data Uploads

Author: Kaaviya

A significant security vulnerability has been discovered in Alibaba Cloud Object Storage Service (OSS), enabling unauthorized users to upload data to cloud storage. 

This misconfiguration poses risks such as unauthorized data storage, overwriting sensitive files, and potential data breaches.

The vulnerability stems from the improper configuration of the HTTP PUT method, which allows users to upload files without authentication.

Technical Breakdown of the Exploit
The discovery process, detailed by Muhammad Waseem, a security researcher, involved the following steps:

A 403 Forbidden response during routine web browsing signaled restricted access to a resource hosted on Alibaba Cloud OSS.

Using the Wappalyzer browser extension, the platform was confirmed to rely on Alibaba OSS for storage infrastructure. Subsequently, Burp Suite intercepted the initial request, and the server responded with a 403 error but disclosed its AliyunOSS platform identity.

A modified HTTP PUT request uploaded a test JSON file (poc.json), and the server returned a 200 OK status, confirming successful upload.

cyber security newsTesting the PUT Method
The uploaded file was accessible at https://target.com/poc.json, demonstrating the misconfiguration’s exploitability.

cyber security newsMisconfiguration exploit
This vulnerability enables:

  • Unauthorized Data Storage: Attackers could host malicious content or exfiltrate data.
  • File Overwriting: Critical operational data could be altered or destroyed.
  • Data Breaches: Sensitive information might be exposed if combined with read-access misconfigurations.

Recommendations
To address these risks, organizations should implement:

  • Set bucket ACLs to private and enforce least-privilege access via IAM policies.
  • Disable public write permissions unless explicitly required.
  • Enable Multi-Factor Authentication (MFA) for OSS operations.
  • Rotate AccessKey pairs regularly to mitigate credential leaks.
  • Utilize Alibaba Cloud’s Security Center for real-time threat detection and vulnerability assessments.
  • Audit logs for unexpected PUT/POST requests.
  • Apply server-side encryption (SSE) or client-side encryption for sensitive data38.
  • Use HTTPS exclusively for data transmission.

While Alibaba OSS offers compliance certifications, encryption, and WORM (Write Once Read Many) retention policies, this incident underscores the shared responsibility model in cloud security. Users must actively configure safeguards rather than relying solely on provider defaults.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news

Оригинальная версия на сайте: Alibaba Cloud Storage Service Vulnerability Allows Unauthorized Data Uploads
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.