<label id="jgr5k"></label>
    <legend id="jgr5k"><track id="jgr5k"></track></legend>

    <sub id="jgr5k"></sub>
  1. <u id="jgr5k"></u>
      久草国产视频,91资源总站,在线免费看AV,丁香婷婷社区,久久精品99久久久久久久久,色天使av,无码探花,香蕉av在线
      您正在使用IE低版瀏覽器,為了您的雷峰網賬號安全和更好的產品體驗,強烈建議使用更快更安全的瀏覽器
      此為臨時鏈接,僅用于文章預覽,將在時失效
      政企安全 正文
      發私信給李勤
      發送

      0

      騰訊發現重大漏洞:超70%云存儲應用中招,可改寫用戶所有數據

      本文作者: 李勤 2019-11-21 11:36
      導語:CNVD對該漏洞的綜合評級為“高危”。

      語音播放文章內容

      由深聲科技提供技術支持

      11 月 21 日,在小米 IoT 安全峰會上,騰訊安全玄武實驗室負責人于旸(花名:TK教主)在演講中透露,騰訊玄武實驗室最近向國家信息安全漏洞共享平臺(CNVD)提交了一個重大漏洞“BucketShock”,所有云存儲應用中可能超過 70% 存在該問題。

      2019 年 10 月 28 日,CNVD 收錄了這個云存儲應用越權訪問和文件上傳漏洞(CNVD-2019-37364)。攻擊者利用該漏洞,可在越權的情況下,遠程讀取、修改云存儲中的內容。目前,漏洞相關細節未公開,漏洞影響范圍和危害較大。

      TK 教主稱,開發者對相關技術安全特性普遍存在的錯誤理解導致了漏洞,利用該問題可讀取,甚至改寫云存儲用戶的所有數據。

      以下是 CNVD 對該漏洞發布的公告:

      一、漏洞情況分析

      云存儲是云計算基礎上延伸和衍生發展出來的新概念,綜合采用分布式處理、并行處理和網格計算等手段,將網絡中不同類型的存儲設備通過應用軟件集合起來協同工作,對外提供統一的數據存儲和業務訪問功能。云存儲在移動APP、網頁版程序、APP小程序(以下簡稱云存儲應用)等場景得到了廣泛應用。用戶訪問云存儲數據時,進行簽名請求的密鑰有永久密鑰和臨時密鑰兩種方式。

      騰訊安全玄武實驗室研究發現云存儲應用由于配置不當,存在越權訪問和文件上傳漏洞:使用臨時密鑰進行文件上傳的云存儲應用,缺乏對文件(存儲桶)訪問或上傳路徑(存儲桶)的權限限制,導致文件(存儲桶)越權訪問或文件上傳漏洞;使用永久密鑰為文件上傳請求簽名的云存儲應用,缺乏對永久密鑰的必要保護,產生任意路徑文件(存儲桶)的越權訪問和文件上傳漏洞。攻擊者利用上述漏洞,通過云存儲應用破解或網絡抓包獲得永久密鑰或臨時密鑰,實現對云存儲中的文件數據的竊取,甚至篡改用戶保存在云存儲中的數據文件。

      CNVD對該漏洞的綜合評級為“高危”。

      二、漏洞影響范圍

      漏洞影響情況如下:

      騰訊安全玄武實驗室阿圖因系統分析結果顯示,使用國內主流廠商云存儲服務的安卓 APP 數量為4148個。抽樣檢測結果顯示,受此漏洞影響的應用比例達 70% 。CNVD 平臺已于 10 月 28 日完成對上述受影響 APP 的云服務廠商通報工作。

      三、漏洞處置建議

      CNVD 建議云存儲應用開發者采用如下方式修復漏洞:

      1、采用臨時簽名上傳文件的云存儲應用:根據業務場景將服務端生成的臨時密鑰權限更新至最小,限定文件的上傳路徑和上傳的目標存儲桶,去除讀文件、列存儲桶、列對象、覆蓋文件等非業務必要權限。

      2、采用永久密鑰簽名上傳文件的云存儲應用:更新客戶端和服務端上傳邏輯,改為用最小權限的臨時密鑰方式或者 PUT 方式進行上傳。

      CNVD 建議云存儲服務提供商一方面進行漏洞排查,通知云存儲用戶自查和修復,并提供必要的技術支持;另一方面完善云存儲的使用說明文檔,提醒云存儲用戶錯誤配置可能導致的安全問題,并針對常用場景給出配置策略建議。



      雷峰網版權文章,未經授權禁止轉載。詳情見轉載須知

      分享:
      相關文章

      編輯、作者

      跟蹤互聯網安全、黑客、極客。微信:qinqin0511。
      當月熱門文章
      最新文章
      請填寫申請人資料
      姓名
      電話
      郵箱
      微信號
      作品鏈接
      個人簡介
      為了您的賬戶安全,請驗證郵箱
      您的郵箱還未驗證,完成可獲20積分喲!
      請驗證您的郵箱
      立即驗證
      完善賬號信息
      您的賬號已經綁定,現在您可以設置密碼以方便用郵箱登錄
      立即設置 以后再說
      主站蜘蛛池模板: 1024国产视频| 亚洲an日韩专区在线| 日本高清熟妇老熟妇| 托克托县| 国产精品免费视频网站| 91视频精选| 成人国产亚洲欧美成人综合网| 少妇人妻88久久中文字幕| 国产精品先锋资源站先锋影院| 欧美老熟妇又粗又大| 1024在线免费观看| 人妻资源站| 一区二区三区免费| 色翁荡熄又大又硬又粗又视频 | 欧美老熟妇精品| 亚洲国产精品自产拍久久| 亚洲区日韩精品中文字幕| 激情综合网激情综合| 隆安县| 鲁鲁夜夜天天综合视频| 国产不卡一区二区在线| 亚洲色欲在线播放一区二区三区 | 天天做日日做天天做| 少妇精品亚洲一区二区三区| 亚洲日本乱码在线观看| 欧美成人午夜精品免费福利| 人人操操| 成人免费无码毛片黄网| 色欲色香综合网| 中文字幕亚洲综合久久菠萝蜜| 天干天干天啪啪夜爽爽99| 亚洲亚洲人成综合网络| jizz日本大全| 韩国论理电影| 色噜噜AV| 日本特黄特色aaa大片免费| AV青青草| 桃子视频在线播放WWW| 美女内射毛片在线看| 欧美人伦禁忌dvd放荡欲情| 欧美成人免费全部网站|