Amazon успокоила клиентов своих "облачных" сервисов

Amazon успокоила клиентов своих "облачных" сервисов

Причина для беспокойства у пользователей Amazon Web Services появилась на прошлой неделе, когда команда исследователей из Рурского университета объявила о наличии уязвимостей в системах защиты этой платформы. В ответном слове Amazon проясняет ситуацию и подчеркивает, что изъяны являлись не слишком опасными.


Согласно исследованиям немецких специалистов, теоретически внутренние механизмы "облачной" платформы Amazon и программной среды с открытым кодом Eucalyptus (которая также используется для построения закрытых систем распределенных вычислений) позволяли потенциальным взломщикам посылать ложные команды от имени администратора - например, останавливать работу виртуальных машин или манипулировать объектами файловой системы. В случае с Amazon проблема была вызвана тем, что интерфейс SOAP раздельно выполнял операции по верификации подписей приложений и по интерпретации XML. Кроме того, ученые обнаружили возможность межсайтового исполнения сценариев при взаимодействии интерфейса AWS с магазином Amazon, злонамеренное использование которой могло привести к запуску вредоносного кода.

Команда исследователей опубликовала данные об уязвимостях после того, как Amazon и Eucalyptus внесли требуемые корректировки и закрыли потенциальные изъяны. Через некоторое время Amazon выпустила свой комментарий по поводу инцидента, разъяснив некоторые неоднозначные моменты и уверив пользователей в том, что ошибки безопасности не представляли сколь-либо существенной угрозы. По словам представителей компании, никто из ее клиентов не успел пострадать от эксплуатации этих уязвимостей, а главное - на пути практической реализации их вредоносного потенциала стояли другие защитные механизмы.

В бюллетене Amazon, в частности, говорится, что потенциальный изъян в AWS был актуален лишь для небольшого количества API-вызовов, при обработке которых не используется шифрование, и не являлся широко распространенной уязвимостью, как предполагалось изначально; кроме того, те пользователи, которые в полном объеме задействовали арсенал защитных методов и приемов AWS, вообще могли не опасаться этой ошибки безопасности. Компания также подчеркнула, что активно и регулярно сотрудничает со специалистами по защите данных, и рассматриваемый случай не был исключением - так что уязвимости были исправлены со всей возможной оперативностью, и теперь пользователям ничто не угрожает.

The Register

Письмо автору

Критическая уязвимость в TLP позволяет обойти защиту Linux

В популярной утилите TLP, которую многие владельцы ноутбуков на Linux используют для управления энергопотреблением, обнаружили критическую уязвимость. Причём проблема нашлась во время обычной проверки пакета командой SUSE Security Team и располагается во вполне штатном коде.

Брешь получила идентификатор CVE-2025-67859 и затрагивает версию TLP 1.9.0, где появился новый profiles daemon.

Этот демон работает с root-правами и управляет профилями питания через D-Bus. Задумка хорошая, но реализация подвела: в механизме аутентификации Polkit нашлась логическая ошибка, которая фактически позволяет обойти проверку прав.

Как объясняют исследователи, демон должен был строго проверять, кто именно отправляет команды. Но из-за ошибки любой локальный пользователь мог взаимодействовать с ним без должной аутентификации — а значит, менять системные настройки питания от имени root.

На этом сюрпризы не закончились. В ходе анализа специалисты SUSE нашли ещё несколько проблем, уже связанных с исчерпанием ресурсов. В частности, механизм profile hold, который позволяет временно «зафиксировать» профиль питания, оказался совершенно без валидации. Локальный пользователь мог создавать неограниченное количество таких блокировок, причём без прав администратора.

В итоге это открывает прямую дорогу к DoS-атаке: демон начинает захлёбываться от бесконечных записей в структуре данных, куда попадают числа, строки с причиной и идентификаторы приложений — всё это полностью контролируется клиентом.

Любопытно, что SUSE вспомнила похожую историю с демоном управления питанием в GNOME: аналогичную проблему находили ещё несколько лет назад. Отдельно исследователи отметили вопросы к механизму «куки», которыми отслеживаются profile hold. Формально речь шла о предсказуемости значений, но в сочетании с отсутствием лимитов это лишь расширяло поверхность атаки.

К счастью, реакция была быстрой. SUSE сообщила об уязвимостях разработчикам ещё в декабре, и в версии TLP 1.9.1 проблема уже закрыта. В частности, число одновременных profile hold теперь жёстко ограничено числом 16, что убирает риск истощения ресурсов.

RSS: Новости на портале Anti-Malware.ru