Apache OpenWhisk platformasida xavfli zaifliklar aniqlandi

Apache OpenWhisk platformasida xavfli zaifliklar aniqlandi

Apache OpenWhisk platformasida xavfli zaifliklar aniqlandi

Muammolar masofaviy hujumchiga manba kodini qayta yozish imkonini beradi.

PureSec xavfsizlik tadqiqotchilari Apache OpenWhisk serversiz bulutli hisoblash platformasida xavfli zaifliklar (CVE-2018-11756 va CVE-2018-11757) mavjudligi haqida xabar berishdi. Aniqlangan muammolar maxfiy ma’lumotlarning oshkor bo’lishiga olib kelishi mumkin. Apache OpenWhisk dasturi ma’lum hodisalarga javoban funksiyalarni bajaradi. Platforma tezkor avtomatik masshtablashdan foydalanadi va konteyner ish vaqtida funksiyalarni avtomatik ravishda bajaradigan bulutga asoslangan hodisalarni qayta ishlovchi sifatida funksiyalarni yaratish uchun ishlatilishi mumkin bo’lgan dasturni o’z ichiga oladi.

Biroq, ma’lum sharoitlarda, masofaviy hujumchilar funksiyalarning manba kodini o’zgartirishi va qayta yozishi mumkin. OpenWhiskda amallar ishga tushirilganda, tizim ular bilan REST interfeysi orqali aloqa qiladi. Har bir konteynerda ikkita oxirgi nuqta bor: init va run. Agar amalda zaifliklar mavjud bo’lsa, hujumchilar 8080 portidagi REST interfeysidagi init oxirgi nuqtasiga mahalliy HTTP so’rovini yuborishlari mumkin.

So’rov saytlararo skriptlash zaifligidan yoki server tomonidagi so’rovlarni soxtalashtirish (SSRF) muammosidan foydalanish yoki eval() funksiyasidan foydalanish orqali yuborilishi mumkin. Muvaffaqiyatli hujum bir nechta oxirgi foydalanuvchilarga tegishli ma’lumotlarning oqib ketishiga olib kelishi mumkin.

Tadqiqotchilar muammolar haqida ishlab chiquvchilarni xabardor qilishdi. Zaifliklar endi tuzatildi.

O‘xshash maqolalar