Вхід Реєстрація
Реклама
Ваше рекламне місце
Забронюйте цей слот без конкуренції на обраний період.
Купити рекламу →
Логотип телеграм спільноти - IT Пляшка
Додано 14 лип 2024

IT Пляшка

@it_bottle
Кількість підписників: 948
Фото: 474
Відео: 80
Посилання: 99
Опис:
Сідаємо на IT разом. Новини / Гайди / Софт / Гумор 📨 Автор: @kbgod 🤝 Партнерство: @nazdpq https://base.mono.bank/2XgNZ5XFRrqg4v
Джерело

IT Пляшка | Люту історію я щойно прочитав — хакери хакнули AWS JavaScript SDK, яка...

Логотип телеграм спільноти - IT Пляшка IT Пляшка @it_bottle
523 Охват/переглядів 2026-01-15 20:19 Повідомлення №682
Люту історію я щойно прочитав — хакери хакнули AWS JavaScript SDK, яка використовується в AWS Console (це адмінка AWS) 😱Забрали собі їх репо на гітхабі, витягнули ключі, і взагалі отримали повний контроль. Зона ураження — 66% клауда контролюється цією адмінкою, і це була б прямо біда-біда, якби хакери були злими. А так вони виявились добрими, все розказали AWS і дірку прикрили. А шо за дірка? В двох словах, це недороблений regex, за допомогою якого визначалось, чи можна запускати білд для PR чи ні. AWS використовував фільтр ACTOR_ID для захисту від недовірених PRRegex шаблон не мав анкерів (^ та $): 12345|67890|.... Це означало збіг підрядка, а не точний збіг (GitHub ID 226755743 містить всередині довірений ID `2267557`)Чуваки порахували, шо десь раз в пʼять днів для нового користувача github ID буде містити потрібний шматочок. Згенерували купу ботів, які нагенерували реєстрацій, і отримали потрібний ID.З ним зробили пулріквест, який запустився CodeBuild, а там вже з памʼяті процесу дістали всі токени і отримали доступ над репозиторієм. Така ось казочка на ніч, деталі можна почитати тут