您现在的位置是:IT资讯 >>正文
4年内重复出现3次,AWS屡曝严重RCE漏洞
IT资讯17364人已围观
简介据Cyber Security News消息,因为Python 包安装过程方面的严重失误,Amazon Web Services AWS) 在过去四年中通过其 Neuron SDK 三次引入了相同的远 ...
据Cyber Security News消息,年内因为Python 包安装过程方面的重复严重失误,Amazon Web Services (AWS) 在过去四年中通过其 Neuron SDK 三次引入了相同的出现次远程代码执行 (RCE) 漏洞。

该问题于 2022 年 4 月首次被发现,屡曝E漏当时 Giraffe Security 标记了 AWS 的严重 Neuron SDK 中的一个漏洞 ,该开发工具包是年内一组 Python 库,可在 AWS 的重复专用硬件上启用机器学习工作负载 。
该问题源于 AWS 的出现次官方安装说明和文档,其中建议使用如下命令 :
复制pip install transformers-neuronx --extra-index-url=https://pip.repos.neuron.amazonaws.com1.乍一看,屡曝E漏该命令似乎很简单 ,源码库严重指示 Python 的年内软件包管理器从特定于 AWS 的存储库 () 安装软件包 。但是重复 ,这种方法包含根植于如何处理参数的出现次隐藏危险。
复制piptransformers-neuronxhttps://pip.repos.neuron.amazonaws.compip1.该参数并不专门将包下载限制为指定的屡曝E漏私有存储库,相反 ,严重它允许在默认的公共 PyPi 存储库中搜索包,如果在指定索引中找不到包,执行退回操作 。这会产生一个严重漏洞 :攻击者可以将同名的包上传到 PyPi,亿华云诱骗用户下载和执行恶意代码。
2022年 , Giraffe Security 通过在 PyPi 上声明未受保护的 AWS 软件包名称(如 mx-neuron)确认了这一漏洞,并通过 AWS 的漏洞赏金计划报告了这一漏洞 。AWS 迅速解决了这个问题做出反应 ,将受影响软件包的 "假 "版本上传到 PyPi,防止了进一步的利用 。 然而 ,问题的根源——对 --extra-index-url 参数的错误依赖仍未得到解决。
2022 年的高防服务器进一步研究显示 ,这并非此类漏洞的首次出现 。 来自开源软件数据库 libraries.io 的历史数据显示,AWS 的 torch-neuron 软件包在 2020 年也曾暴露过类似的漏洞,这表明也曾出现过同样的依赖关系混乱风险。当时,一名安全研究人员将该程序包的多个版本上传到 PyPi 以突出显示该漏洞,迫使 AWS 采取纠正措施。
尽已多次发出警告并进行了修复 ,但 Giraffe Security 在 2024 年 12 月进行的香港云服务器最新调查显示,AWS 再次引入了相同的漏洞 。
Amazon 一再的失误引发了人们的质疑。一方面,Amazon 对过去漏洞报告的快速反应表明确实有认真对待漏洞 ,但同样的漏洞反复出现,说明缺乏系统性的防范流程。这种情况凸显了一个重要的安全教训:即使是像 AWS 官方文档这样的服务器租用可信来源也不一定安全。
虽然这个反复出现的问题看似是一个小众漏洞 ,但它对云生态系统的安全具有更广泛的影响 。依赖关系混乱攻击已成为一个日益令人担忧的问题 ,尤其是当越来越多的组织依赖于私有软件包注册中心和 PyPi 或 npm 等公共软件源的情况下。 降低这些风险的责任不仅在于最终用户,也在于 AWS 等服务提供商,免费模板他们必须确保其工具和文档遵循安全最佳实践。
尽管 Giraffe Security 曾多次尝试联系亚马逊以征求意见,但一直没有得到回应。 作为全球最大的云服务提供商之一,AWS 在这一事件中未拿出强有力永久性解决方案的情况颇令人意外 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/515b599479.html
相关文章
可以免费试用的十大自动化威胁建模工具
IT资讯威胁建模是指识别并评估如何管理应用系统中安全弱点的过程,可以帮助企业更快速地发现信息化系统应用过程中的安全隐患,更清楚地了解安全建设需求,从而更有效地建立安全防御体系。在实际应用中,威胁建模的主要类型 ...
【IT资讯】
阅读更多安全人员爱用的12款开源渗透测试工具
IT资讯回顾过去,黑客入侵异常困难,需要大量手动操作。然而,如今,一套自动化测试工具让渗透测试人员变身“半机械人”,能够比以往任何时候都更轻松地完成更多测试。以下12款开源渗透测试工具,可以帮助渗透测试人员更 ...
【IT资讯】
阅读更多Check Point 携手七云网络,共建 SD-WAN 安全解决方案
IT资讯近日,Check Point 与七云网络达成了深度合作,共同推出了一体化的 SD-WAN 安全解决方案。这一合作标志着 Check Point 本地化战略的重要里程碑,同时也彰显了 Check Poi ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验)
- 骁龙821刷Win10教程(轻松将骁龙821打造为一台功能强大的Windows10设备)
- 手机回收站删除照片恢复妙招(一键找回已删除的手机照片,让珍贵回忆不再消失)
- 手机安装APP提示解析错误怎么办
- 国产迈腾品质如何?(解析国产迈腾的关键卖点与用户评价)
- 磁盘损坏(从备份到专业工具,多种修复方法帮您解决磁盘损坏的问题)
- 显卡的位置及寻找技巧(探索显卡的安装位置与优化选择)
- 如何设置笔记本电脑启动U盘(一步步教你将U盘设置为笔记本电脑的启动选项)
- 探索IPF671的优势及应用前景(解析IPF671的性能特点和市场竞争力)
- excel输入数字后自动加数的教程 网站建设企业服务器云服务器香港物理机亿华云b2b信息平台源码库