Anzeige
Mehr »
Freitag, 20.06.2025 - Börsentäglich über 12.000 News
+435 % Beteiligungsrendite durch TAO nach £5 Mio. Finanzierung und Bitcoin-Treasury-Strategie!
Anzeige

Indizes

Kurs

%
News
24 h / 7 T
Aufrufe
7 Tage

Aktien

Kurs

%
News
24 h / 7 T
Aufrufe
7 Tage

Xetra-Orderbuch

Fonds

Kurs

%

Devisen

Kurs

%

Rohstoffe

Kurs

%

Themen

Kurs

%

Erweiterte Suche
PR Newswire
257 Leser
Artikel bewerten:
(1)

Lightspin Research Team Discovers Cross-Account Attack Path Leveraging Dangerous S3 Bucket Permissions on AWS

Hackers can achieve public write access to write files to protected S3 buckets and store data at a victim's expense

TEL AVIV, Israel, June 3, 2021 /PRNewswire/ -- Lightspin, a pioneer in contextual cloud security that simplifies and prioritizes cloud security for cloud and Kubernetes environments, announced today the discovery of a new method of cross-account attack, leveraging AWS S3 buckets. If leveraged, this attack can cause a real and measurable impact to a business' bottom line, by opening up certain AWS buckets to unauthorized writes from any AWS account.

Lightspin Logo

Lightspin found this potential misconfiguration as part of its ongoing research into AWS S3 buckets, while researching examples of S3 buckets using the standard AWS bucket permissions. Misconfigured S3 buckets have caused many high-profile attacks, including Booz Allen Hamilton that exposed 60,000 files related to the Dept of Defense and Verizon's recent exposure of more than 6 million customer accounts.

After inspecting 40,000 Amazon S3 buckets, Lightspin found that, on average, the "objects can be public" permission applies to 42% of an organization's objects on AWS overall.
During the research, Lightspin discovered that it's possible for hackers using AWS Cloudtrail and Config to write to buckets held by other accounts even if those buckets aren't public. This is due to the fact that even private buckets can have policies that allow access from any AWS account. Cross-Account attacks on AWS services are difficult to detect and thus can remain undetected for a long time.

"AWS doesn't provide the ability to drill down from a bucket to see the status of all the objects it contains." said Vladi Sandler, CEO of Lightspin. "In order to be sure that objects are "safe", its necessary to go through each object's ACL to check if it is open to the public. We recognize that organizations need better context, so we have developed an open-source scanner that provides exactly this - the visibility and the context to know exactly what objects are publicly accessible, at a glance."

While Lightspin only checked Cloudtrail and Config, other AWS Services that use S3 buckets to store their data by default may also be at risk from this misconfiguration attack path, and in those cases, may even provide read permissions.

For access to the Lightspin research findings,click here. To download the open source scanner to see which objects are publicly accessible click here.

About Lightspin

Lightspin's contextual cloud security protects cloud and Kubernetes environments from build to runtime and simplifies cloud security for security and DevOps teams. Using patent-pending advanced graph-based technology, Lightspin empowers cloud and security teams to eliminate risks and maximize productivity by proactively and automatically detecting all security risks, smartly prioritizing the most critical issues, and easily fixing them. For more information, visit: https://www.lightspin.io/

Media contact:

Wes Rogers
+1-912-771-5512
wes.rogers@spicetreecom.com

Logo: https://mma.prnewswire.com/media/1341650/Lightspin_Logo.jpg

© 2021 PR Newswire
Zeitenwende! 3 Uranaktien vor der Neubewertung
Ende Mai leitete US-Präsident Donald Trump mit der Unterzeichnung mehrerer Dekrete eine weitreichende Wende in der amerikanischen Energiepolitik ein. Im Fokus: der beschleunigte Ausbau der Kernenergie.

Mit einem umfassenden Maßnahmenpaket sollen Genehmigungsprozesse reformiert, kleinere Reaktoren gefördert und der Anteil von Atomstrom in den USA massiv gesteigert werden. Auslöser ist der explodierende Energiebedarf durch KI-Rechenzentren, der eine stabile, CO₂-arme Grundlastversorgung zwingend notwendig macht.

In unserem kostenlosen Spezialreport erfahren Sie, welche 3 Unternehmen jetzt im Zentrum dieser energiepolitischen Neuausrichtung stehen, und wer vom kommenden Boom der Nuklearindustrie besonders profitieren könnte.

Holen Sie sich den neuesten Report! Verpassen Sie nicht, welche Aktien besonders von der Energiewende in den USA profitieren dürften, und laden Sie sich das Gratis-PDF jetzt kostenlos herunter.

Dieses exklusive Angebot gilt aber nur für kurze Zeit! Daher jetzt downloaden!
Werbehinweise: Die Billigung des Basisprospekts durch die BaFin ist nicht als ihre Befürwortung der angebotenen Wertpapiere zu verstehen. Wir empfehlen Interessenten und potenziellen Anlegern den Basisprospekt und die Endgültigen Bedingungen zu lesen, bevor sie eine Anlageentscheidung treffen, um sich möglichst umfassend zu informieren, insbesondere über die potenziellen Risiken und Chancen des Wertpapiers. Sie sind im Begriff, ein Produkt zu erwerben, das nicht einfach ist und schwer zu verstehen sein kann.