Close Menu
الشرق تايمزالشرق تايمز
  • الرئيسية
  • اخر الاخبار
  • العالم
  • سياسة
  • اقتصاد
  • تكنولوجيا
  • ثقافة وفن
  • رياضة
  • سياحة وسفر
  • صحة وجمال
  • مقالات
  • منوعات
روابط هامة
  • الرئيسية
  • سياسة الخصوصية
  • من نحن
  • إعلن معنا
  • اتصل بنا
فيسبوك X (Twitter) الانستغرام يوتيوب
الشرق تايمزالشرق تايمز  اختر منطقتك
|
               
  حالة الطقس
الشرق تايمزالشرق تايمز
الرئيسية»تكنولوجيا
تكنولوجيا

قد تؤدي مشكلة في تكوين AWS إلى كشف آلاف تطبيقات الويب

الشرق برسالشرق برسالثلاثاء 20 أغسطس 10:06 ملا توجد تعليقات
فيسبوك تويتر بينتيريست واتساب تيلقرام البريد الإلكتروني

وفقًا لبحث جديد، كان من الممكن أن يستغل أحد المهاجمين ثغرة أمنية مرتبطة بخدمة توجيه حركة المرور في Amazon Web Service والمعروفة باسم Application Load Balancer لتجاوز عناصر التحكم في الوصول واختراق تطبيقات الويب. ينبع الخلل من مشكلة في تنفيذ العميل، مما يعني أنه ليس ناتجًا عن خلل في البرنامج. بدلاً من ذلك، تم تقديم التعرض من خلال الطريقة التي يقوم بها مستخدمو AWS بإعداد المصادقة باستخدام Application Load Balancer.

تشكل مشكلات التنفيذ عنصرًا بالغ الأهمية في أمن السحابة بنفس الطريقة التي لا يتم بها حماية محتويات الخزنة المدرعة إذا تُرك الباب مفتوحًا جزئيًا. وجد الباحثون من شركة الأمن Miggo أنه، اعتمادًا على كيفية إعداد مصادقة موازن تحميل التطبيق، يمكن للمهاجم التلاعب بتسليمها إلى خدمة مصادقة شركة تابعة لجهة خارجية للوصول إلى تطبيق الويب المستهدف وعرض البيانات أو استخراجها.

يقول الباحثون إنهم من خلال النظر في تطبيقات الويب التي يمكن الوصول إليها علنًا، حددوا أكثر من 15000 تطبيق يبدو أنها تحتوي على تكوينات ضعيفة. ومع ذلك، تعارض AWS هذا التقدير، وتقول إن “جزءًا صغيرًا من النسبة المئوية لعملاء AWS لديهم تطبيقات قد تم تكوينها بشكل خاطئ بهذه الطريقة، وهو أقل بكثير من تقدير الباحثين”. وتقول الشركة أيضًا إنها اتصلت بكل عميل في قائمتها الأقصر لتوصية بتنفيذ أكثر أمانًا. ومع ذلك، لا تتمتع AWS بإمكانية الوصول إلى بيئات السحابة الخاصة بعملائها أو رؤيتها، لذا فإن أي رقم دقيق هو مجرد تقدير.

يقول باحثو ميجو إنهم واجهوا المشكلة أثناء العمل مع أحد العملاء. ويقول دانييل شيختر الرئيس التنفيذي لشركة ميجو: “تم اكتشاف هذه المشكلة في بيئات الإنتاج الحقيقية. لقد لاحظنا سلوكًا غريبًا في نظام العملاء – بدا الأمر كما لو كانت عملية التحقق تتم جزئيًا فقط، كما لو كان هناك شيء مفقود. وهذا يوضح حقًا مدى عمق الترابط بين العميل والبائع”.

لاستغلال مشكلة التنفيذ، يقوم المهاجم بإعداد حساب AWS وموازن تحميل التطبيق، ثم يقوم بتوقيع رمز المصادقة الخاص به كالمعتاد. بعد ذلك، يقوم المهاجم بإجراء تغييرات في التكوين بحيث يبدو أن خدمة المصادقة الخاصة بالهدف أصدرت الرمز. بعد ذلك، يقوم المهاجم بتوقيع AWS على الرمز كما لو كان صادرًا بشكل شرعي من نظام الهدف واستخدامه للوصول إلى تطبيق الهدف. يجب أن يستهدف الهجوم على وجه التحديد تطبيقًا تم تكوينه بشكل غير صحيح ويمكن الوصول إليه علنًا أو يمكن للمهاجم الوصول إليه بالفعل، ولكنه يسمح له بتصعيد امتيازاته في النظام.

وتقول شركة أمازون ويب سيرفيسز إن الشركة لا تنظر إلى تزوير الرموز على أنه ثغرة أمنية في Application Load Balancer لأنها في الأساس نتيجة متوقعة لاختيار تكوين المصادقة بطريقة معينة. ولكن بعد أن كشف باحثو Miggo لأول مرة عن نتائجهم لشركة أمازون ويب سيرفيسز في بداية شهر أبريل، أجرت الشركة تغييرين في الوثائق يهدفان إلى تحديث توصيات التنفيذ الخاصة بمصادقة Application Load Balancer. وتضمن أحد التغييرات، اعتبارًا من الأول من شهر مايو، إرشادات لإضافة التحقق قبل أن يوقع Application Load Balancer الرموز. وفي 19 يوليو، أضافت الشركة أيضًا توصية صريحة مفادها أن المستخدمين يضبطون أنظمتهم لتلقي حركة المرور من Application Load Balancer الخاص بهم فقط باستخدام ميزة تسمى “مجموعات الأمان”.

شاركها. فيسبوك تويتر بينتيريست لينكدإن Tumblr واتساب تيلقرام البريد الإلكتروني

مقالات ذات صلة

فاراداي فيوتشر تكشف عن المرحلة الثانية من عالم FF EAI Robot World وتطلق روبوتاً بشرياً جديداً ومنظومة روبوتات صناعية متكاملة

CNTXT AI تُنجز إغلاق جولة تمويل من الفئة الأولى (Series A) بقيمة 60 مليون دولار لتوسيع نشر الذكاء الاصطناعي السيادي عالميًا

CNTXT AI تُنجز إغلاق جولة تمويل من الفئة الأولى (Series A) بقيمة 60 مليون دولار لتوسيع نشر الذكاء الاصطناعي السيادي عالميًا

GoDukkan تُعيد تعريف التسوق الذكي للتكنولوجيا لمستهلكي المملكة العربية السعودية

شركة CNTXT AI تستحوذ على Actualize لتعزيز ريادتها في الذكاء الاصطناعي الصوتي العربي للمؤسسات والجهات الحكومية في دول مجلس التعاون الخليجي

دليل زيادة متابعين كيك: أسرار تصدر منصة Kick والوصول لبرنامج صناع المحتوى

شركة CNTXT AI تكشف عن «منصت إيدج» (Munsit Edge): تقنية ذكاء اصطناعي عربية تتيح التحويل الفوري والخاص للكلام إلى نص على الهواتف والسيارات والأجهزة الذكية

مايكل فان جيرفن يظهر ارتباكًا حول (مزرعة الحيوانات) لـ جورج أورويل.

اشتراك IPTV كأس العالم الرسمي – أفضل اشتراك IPTV بدون تقطيع من الكأس تي في

اترك تعليقاً
اترك تعليقاً إلغاء الرد

Demo

اخر الأخبار

الدكتوره غويه النيادي ، المرأة التي أعادت تعريف التميز

عملاق الطاقة الصيني TBEA يفتتح فرعه في المملكة بشراكة قانونية مع شركة محاماة آل عثمان

كيف تسافر إلى جدة دون أن تفرغ حسابك البنكي؟

ملاذ الأذكياء: لماذا يتجه المستثمرون إلى الفضة كبديل اقتصادي للذهب؟

كيفية التعامل مع جفاف العين وأفضل النصائح لاختيار العدسات الطبية المناسبة لراحة عينيك

رائج هذا الأسبوع

CNTXT AI تُنجز إغلاق جولة تمويل من الفئة الأولى (Series A) بقيمة 60 مليون دولار لتوسيع نشر الذكاء الاصطناعي السيادي عالميًا

اخبار التقنية الثلاثاء 16 يونيو 9:27 م

CNTXT AI تُنجز إغلاق جولة تمويل من الفئة الأولى (Series A) بقيمة 60 مليون دولار لتوسيع نشر الذكاء الاصطناعي السيادي عالميًا

اخبار التقنية الثلاثاء 16 يونيو 9:27 م

دليلك الشامل لاختيار المسار التعليمي والمهني المناسب للطلاب في مصر

لايف ستايل الإثنين 15 يونيو 2:38 م

GoDukkan تُعيد تعريف التسوق الذكي للتكنولوجيا لمستهلكي المملكة العربية السعودية

تكنولوجيا الثلاثاء 09 يونيو 6:34 م

المقاتلة الشبحية الصينية J-35: هل تقلب موازين القوى في مضيق تايوان والشرق الأوسط؟

سياسة الأحد 07 يونيو 6:02 م
الشرق تايمز
فيسبوك X (Twitter) الانستغرام بينتيريست
  • الرئيسية
  • سياسة الخصوصية
  • من نحن
  • إعلن معنا
  • اتصل بنا
2026 © الشرق برس. جميع حقوق النشر محفوظة.

اكتب كلمة البحث ثم اضغط على زر Enter

تسجيل الدخول أو التسجيل

مرحبًا بعودتك!

Login to your account below.

نسيت كلمة المرور؟