하우리 로고 이미지

전체메뉴 열기

Boan News

보안뉴스 매체사 기사

뉴스 클리핑

AWS 앱싱크에서 위험한 취약점 발견돼
등록일 :
2022.11.29
개발자 위한 AWS의 서비스인 앱싱크의 취약점...아무 계정에나 접근하게 해

요약 : 보안 블로그 시큐리티어페어즈에 의하면 아마존 AWS의 앱싱크(AppSync)라는 서비스에서 클라우드 테넌트를 넘나들 수 있는 취약점이 발견됐다고 한다. 일종의 Confused Deputy 문제로 분류됐다. 익스플로잇에 성공할 경우 공격자는 허락되지 않은 자원에 불법적으로 접근할 수 있게 된다. 클라우드 서비스로서는 가장 치명적인 문제 중 하나다. 데이터독(Datadog)이라는 보안 업체가 9월 1일에 발견했 제보했고 9월 6일에 패치됐다. 

[이미지 = utoimage]


배경 : 앱싱크는 개발자들이 GraphQL과 Pub API 및 Sub API를 빠르게 생성할 수 있게 해 주는 기능을 가지고 있다. Confused Deputy 문제는 일종의 권한 혼동 및 권한 상승 공격을 할 수 있게 해 주는 취약점으로, 앱과 앱 사이의 권한 설정 및 소통에 착오를 유발함으로써 발생한다.

말말말 : “이 취약점을 통해 앱싱크를 침해하는 데 성공할 경우, 앱싱크가 다른 AWS 계정들의 아이덴티티 및 접근 관리 권한까지 가져가게 됩니다. 그러면서 다른 계정으로의 접근이 가능하게 됩니다.” -데이터독-
[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

  • - 본 정보에 대한 저작권은 '보안뉴스'에게 있으며 이에 무단 사용 및 재배포를 금지합니다.
  • - 본 정보에 대한 이용문의는 "보안뉴스(www.boannews.com)"로 문의하여 주십시오.

Top